Panoramica normativa

Il decreto legislativo 160/2026 traduce in diritto interno la delega prevista dall’articolo 24 della Legge n. 132/2025 e recepisce il Regolamento (UE) 2024/1689, noto come “AI Act”. La normativa si applica a tutti i soggetti giuridici che sviluppano, distribuiscono o utilizzano sistemi di intelligenza artificiale (IA) sul territorio nazionale, con particolare attenzione ai cosiddetti sistemi ad alto rischio. Entrato in vigore il 30 settembre 2026, il provvedimento ridefinisce le fattispecie di responsabilità penale, amministrativa e civile, imponendo obblighi di trasparenza, documentazione e sorveglianza umana.

Reati per IA ad alto rischio

L’AI Act classifica i sistemi in quattro categorie di rischio: basso, limitato, alto e inaccettabile. Il D.Lgs. 160/2026 introduce specifici reati penali per chi, consapevolmente, mette in funzione o commercializza sistemi di IA classificati come alto rischio senza rispettare le misure di mitigazione previste. Le sanzioni possono arrivare fino al 10 % del fatturato annuo o a € 10 milioni, a seconda di quale sia superiore. Un esempio concreto riguarda le piattaforme di credito automatizzato: se un algoritmo decide l’accesso al finanziamento senza adeguati controlli di bias e senza la possibilità di intervento umano, l’impresa rischia la responsabilità penale.

Estensione della responsabilità amministrativa 231

Il decreto amplia la responsabilità amministrativa degli enti ai sensi del D.Lgs. 231/2001 includendo anche le violazioni connesse alla gestione di sistemi IA. In pratica, il modello organizzativo 231 deve prevedere:

La mancata attuazione di tali misure può comportare l’applicazione di sanzioni amministrative pari al 5 % del fatturato annuo, oltre a responsabilità per i dirigenti.

Contenzioso civile e nuove regole processuali

Le azioni risarcitorie per danni derivanti dall’uso di IA sono ora disciplinate da regole processuali più stringenti. Il giudice deve valutare, prima di ammettere il caso, la presenza di:

In assenza di tali elementi, la domanda risarcitoria può essere rigettata per “mancanza di prova” o “inefficacia della documentazione”. Questo spinge le imprese a mantenere una tracciabilità rigorosa, soprattutto nei settori sanitario, finanziario e dei trasporti, dove i danni potenziali sono più elevati.

Strumenti di compliance consigliati

Per adeguarsi al nuovo quadro normativo, le imprese dovrebbero adottare una combinazione di tecnologie e pratiche organizzative. Di seguito un elenco di strumenti utili:

Impatti pratici per le imprese

Le aziende che operano in settori ad alta intensità di dati, come fintech, healthtech e logistica intelligente, devono rivedere i loro processi di sviluppo. Un caso emblematico è rappresentato da una società di consegna urbana che ha implementato un sistema di routing basato su IA. Dopo l’adozione del D.Lgs. 160/2026, la società ha dovuto:

Il risultato è stato una riduzione del 30 % degli incidenti legati a percorsi errati e la mitigazione del rischio di sanzioni penali.

Conclusioni e passi successivi

Il D.Lgs. 160/2026 rappresenta una svolta decisiva nella disciplina della responsabilità d’impresa legata all’IA. Le organizzazioni devono agire subito per:

Solo attraverso un approccio strutturato e proattivo le imprese potranno trasformare le nuove obbligazioni in un vantaggio