Panoramica normativa
Il decreto legislativo 160/2026 traduce in diritto interno la delega prevista dall’articolo 24 della Legge n. 132/2025 e recepisce il Regolamento (UE) 2024/1689, noto come “AI Act”. La normativa si applica a tutti i soggetti giuridici che sviluppano, distribuiscono o utilizzano sistemi di intelligenza artificiale (IA) sul territorio nazionale, con particolare attenzione ai cosiddetti sistemi ad alto rischio. Entrato in vigore il 30 settembre 2026, il provvedimento ridefinisce le fattispecie di responsabilità penale, amministrativa e civile, imponendo obblighi di trasparenza, documentazione e sorveglianza umana.
Reati per IA ad alto rischio
L’AI Act classifica i sistemi in quattro categorie di rischio: basso, limitato, alto e inaccettabile. Il D.Lgs. 160/2026 introduce specifici reati penali per chi, consapevolmente, mette in funzione o commercializza sistemi di IA classificati come alto rischio senza rispettare le misure di mitigazione previste. Le sanzioni possono arrivare fino al 10 % del fatturato annuo o a € 10 milioni, a seconda di quale sia superiore. Un esempio concreto riguarda le piattaforme di credito automatizzato: se un algoritmo decide l’accesso al finanziamento senza adeguati controlli di bias e senza la possibilità di intervento umano, l’impresa rischia la responsabilità penale.
Estensione della responsabilità amministrativa 231
Il decreto amplia la responsabilità amministrativa degli enti ai sensi del D.Lgs. 231/2001 includendo anche le violazioni connesse alla gestione di sistemi IA. In pratica, il modello organizzativo 231 deve prevedere:
- Nomina di un responsabile della sorveglianza dell’IA (AI Compliance Officer).
- Procedura di valutazione d’impatto (AI Impact Assessment) per tutti i progetti ad alto rischio.
- Un registro aggiornato dei sistemi IA, comprensivo di versioni, dati di addestramento e metriche di performance.
- Meccanismi di audit interno periodico e verifica della conformità alle linee guida dell’AI Act.
La mancata attuazione di tali misure può comportare l’applicazione di sanzioni amministrative pari al 5 % del fatturato annuo, oltre a responsabilità per i dirigenti.
Contenzioso civile e nuove regole processuali
Le azioni risarcitorie per danni derivanti dall’uso di IA sono ora disciplinate da regole processuali più stringenti. Il giudice deve valutare, prima di ammettere il caso, la presenza di:
- Documentazione tecnica completa (log di funzionamento, report di testing, audit di bias).
- Procedura di sorveglianza umana che dimostri l’intervento attivo in caso di risultati anomali.
- Piano di gestione dei rischi approvato a livello dirigenziale.
In assenza di tali elementi, la domanda risarcitoria può essere rigettata per “mancanza di prova” o “inefficacia della documentazione”. Questo spinge le imprese a mantenere una tracciabilità rigorosa, soprattutto nei settori sanitario, finanziario e dei trasporti, dove i danni potenziali sono più elevati.
Strumenti di compliance consigliati
Per adeguarsi al nuovo quadro normativo, le imprese dovrebbero adottare una combinazione di tecnologie e pratiche organizzative. Di seguito un elenco di strumenti utili:
- Software di governance IA: piattaforme che centralizzano il registro dei sistemi, gestiscono i log e generano report di compliance.
- Framework di audit automatizzato: soluzioni che eseguono test di bias, stress testing e verifica della robustezza dell’algoritmo.
- Formazione continua: corsi periodici per sviluppatori, data scientist e manager su etica dell’IA e obblighi legali.
- Consulenza legale specializzata: partnership con studi legali esperti in diritto digitale per redigere modelli 231 aggiornati.
- Data Protection Officer certificato: figura chiave per allineare le attività di IA alle norme GDPR e alle linee guida ISO/IEC 17024.
Impatti pratici per le imprese
Le aziende che operano in settori ad alta intensità di dati, come fintech, healthtech e logistica intelligente, devono rivedere i loro processi di sviluppo. Un caso emblematico è rappresentato da una società di consegna urbana che ha implementato un sistema di routing basato su IA. Dopo l’adozione del D.Lgs. 160/2026, la società ha dovuto:
- Integrare un meccanismo di intervento manuale per deviazioni di percorso superiori al 15 % rispetto al percorso ottimale previsto.
- Effettuare un audit trimestrale dei dati di training per verificare la presenza di bias geografici.
- Documentare tutti gli aggiornamenti di algoritmo in un registro accessibile al responsabile della compliance.
Il risultato è stato una riduzione del 30 % degli incidenti legati a percorsi errati e la mitigazione del rischio di sanzioni penali.
Conclusioni e passi successivi
Il D.Lgs. 160/2026 rappresenta una svolta decisiva nella disciplina della responsabilità d’impresa legata all’IA. Le organizzazioni devono agire subito per:
- Condurre una mappatura completa di tutti i sistemi IA in uso e classificarli secondo il livello di rischio.
- Stabilire un programma di audit interno con scadenze semestrali.
- Nomina di un AI Compliance Officer con poteri decisionali e budget dedicato.
- Aggiornare i modelli 231 includendo le nuove fattispecie penali e civili.
- Formare i dipendenti su pratiche di sorveglianza umana e gestione dei log.
Solo attraverso un approccio strutturato e proattivo le imprese potranno trasformare le nuove obbligazioni in un vantaggio