Il 15 settembre 2026 è stato pubblicato in Gazzetta Ufficiale il decreto legislativo 160/2026, che introduce nuove fattispecie legate all’uso illecito dell’intelligenza artificiale nel sistema della responsabilità amministrativa degli enti previsto dal decreto legislativo 231/2001. Le disposizioni entreranno in vigore il 30 settembre 2026 e attuano la delega contenuta nella legge 132/2025.
Il provvedimento interviene soprattutto sui sistemi di IA ad alto rischio. Il nuovo articolo 437-bis del Codice penale punisce chi progetta, addestra, produce o immette sul mercato questi strumenti senza adottare le misure tecniche necessarie a prevenire malfunzionamenti o manomissioni, oppure senza garantire la supervisione umana richiesta. È necessario, tuttavia, che dalla condotta derivi un pericolo concreto per la vita o l’incolumità delle persone. La pena va da uno a cinque anni di reclusione e sale da due a otto anni quando il pericolo riguarda la sicurezza dello Stato.
Le condotte sanzionate
La norma punisce anche l’alterazione indebita del funzionamento di un sistema ad alto rischio, con pene da due a sei anni, fino a dieci anni se è coinvolta la sicurezza dello Stato. Quando i fatti sono commessi per colpa grave e non con dolo, la pena è ridotta da un terzo a un sesto. La responsabilità può riguardare anche l’utilizzatore professionale che ometta intenzionalmente i controlli umani necessari, sempre in presenza di un pericolo effettivo.
Il nuovo articolo 25-vicies del decreto legislativo 231/2001 inserisce questi reati in una categoria autonoma, distinta da quella dei reati informatici. Per gli enti è prevista una sanzione pecuniaria da 600 a 1.000 quote per i fatti riconducibili all’articolo 437-bis. La stessa disciplina comprende la diffusione illecita di contenuti generati o alterati con IA, i cosiddetti deepfake, punita per l’ente con una sanzione da 200 a 700 quote.
Possono inoltre essere applicate sanzioni interdittive come la sospensione o la revoca delle autorizzazioni, il divieto di contrattare con la Pubblica amministrazione, l’esclusione da agevolazioni e finanziamenti e il divieto di pubblicizzare beni o servizi. È invece esclusa l’interdizione dall’esercizio dell’attività, con l’obiettivo di limitare gli effetti dell’illecito ai settori direttamente coinvolti senza compromettere la sopravvivenza dell’impresa.
Obblighi per aziende e utilizzatori
Le disposizioni sanzionatorie si applicano a imprese, enti e professionisti coinvolti nella progettazione, nell’addestramento, nella produzione, nell’immissione sul mercato o nell’utilizzo professionale di sistemi di IA ad alto rischio. Per individuare questi strumenti occorre fare riferimento all’articolo 6 e all’Allegato III del regolamento europeo sull’intelligenza artificiale, che comprendono, tra gli altri, alcuni impieghi nel lavoro, nel credito, nella sanità e nella sicurezza dei prodotti.
La certificazione di conformità agli obblighi dell’AI Act, anche quando rilasciata, non esclude automaticamente la responsabilità civile. Nelle controversie per il risarcimento dei danni, il giudice può ordinare l’esibizione di registri, documentazione sul sistema di gestione dei rischi e informazioni sui parametri e sulla supervisione umana. Se la violazione riguarda obblighi dell’AI Act, il nesso causale tra violazione e danno può essere presunto, salvo prova contraria.
Per adeguarsi, le organizzazioni dovranno valutare l’aggiornamento del Modello organizzativo 231, del documento o sistema di gestione dei rischi e delle procedure sulla supervisione umana, documentando i controlli adottati. Particolare attenzione dovrà essere riservata ai sistemi classificati ad alto rischio e alle responsabilità attribuite agli utilizzatori professionali.