4° Contenuto Riservato: Intelligenza artificiale: nuove responsabilità e aggiornamento del Modello 231

PROFESSIONISTI E PROFESSIONE

DI ALESSANDRO PESCARI | 5 OTTOBRE 2026

Il D.Lgs. n. 160/2026 introduce nuove fattispecie penali e amplia il perimetro della responsabilità degli enti. Per le imprese diventa necessario mappare i sistemi di IA utilizzati e adeguare presidi, procedure, formazione e controlli.

Le novità introdotte dal Decreto attuativo dell’AI Act

L’intelligenza artificiale entra a pieno titolo nel sistema della responsabilità amministrativa degli enti. Il D.Lgs. 9 settembre 2026, n. 160, attuativo dell’AI Act, introduce infatti nuove fattispecie di reato e inserisce nel D.Lgs. n. 231/2001 uno specifico articolo dedicato ai reati commessi mediante sistemi di intelligenza artificiale.

La novità assume particolare rilevanza per le imprese che utilizzano sistemi di IA nei processi aziendali, non soltanto quando tali strumenti siano sviluppati o commercializzati direttamente dall’ente, ma anche quando vengano utilizzati professionalmente nell’ambito delle attività aziendali.

Le nuove disposizioni entrano in vigore il 30 settembre 2026.

Il nuovo reato di omessa sicurezza dei sistemi di IA

Il Decreto introduce nel Codice penale il nuovo art. 437-bis, rubricato “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi”.

La prima fattispecie riguarda chi, nella progettazione, nell’addestramento, nella produzione o nell’immissione sul mercato di sistemi di IA ad alto rischio, ometta di adottare adeguate misure tecniche di sicurezza o di sorveglianza umana, quando da tale omissione derivi un pericolo per la vita o per l’incolumità pubblica o individuale.

La pena prevista è la reclusione da uno a cinque anni, elevata da due a otto anni qualora il pericolo riguardi la sicurezza dello Stato. La disciplina contempla inoltre l’ipotesi di colpa grave, per la quale la pena è ridotta, nonché una specifica previsione per l’utilizzatore professionale che ometta intenzionalmente le necessarie misure di sorveglianza umana.

Una seconda fattispecie punisce l’alterazione dei sistemi di IA ad alto rischio quando dalla condotta derivi un pericolo per la vita o l’incolumità pubblica o individuale, con un aggravamento della pena quando il pericolo riguardi la sicurezza dello Stato.

Si tratta, quindi, di fattispecie costruite come reati di pericolo concreto: la responsabilità penale non deriva dalla mera violazione di una regola tecnica, ma richiede che dalla condotta discenda un pericolo effettivo per i beni tutelati dalla norma. Inoltre, le nuove disposizioni riguardano esclusivamente i sistemi di IA qualificabili come “ad alto rischio”.

Il nuovo art. 25-vicies del D.Lgs. n. 231/2001

L’aspetto di maggiore interesse per le imprese riguarda l’inserimento, ad opera dell’art. 15 del D.Lgs. n. 160/2026, del nuovo art. 25-vicies nel D.Lgs. n. 231/2001.

La disposizione individua due reati presupposto: il nuovo delitto di cui all’art. 437-bis c.p. e il reato di illecita diffusione di contenuti generati o alterati mediante sistemi di IA, il cosiddetto “deepfake”, previsto dall’art. 612-quater c.p.

Per il delitto di cui all’art. 437-bis è prevista, a carico dell’ente, una sanzione pecuniaria da 600 a 1.000 quote, mentre per il reato di deepfake la sanzione è compresa tra 200 e 700 quote.

A ciò si aggiunge la possibilità di applicare le sanzioni interdittive previste dall’art. 9, comma 2, del D.Lgs. n. 231/2001, tra le quali la sospensione o revoca di autorizzazioni, licenze e concessioni, il divieto di contrattare con la Pubblica amministrazione, l’esclusione da agevolazioni, finanziamenti e contributi e il divieto di pubblicizzare beni o servizi.

La scelta del legislatore di introdurre una disposizione autonoma, distinta dall’art. 24-bis relativo ai delitti informatici, evidenzia inoltre la progressiva configurazione dell’intelligenza artificiale quale specifica area di rischio organizzativo nell’ambito del sistema 231.

La principale conseguenza operativa per le imprese è che l’adeguamento del Modello 231 non dovrebbe tradursi in una semplice integrazione della parte speciale con i nuovi reati presupposto. Il primo adempimento consiste nel censimento dei sistemi di IA effettivamente utilizzati dall’organizzazione, individuando il ruolo assunto dall’impresa nella filiera – fornitore, importatore, distributore, ecc. – e verificando l’eventuale qualificazione degli strumenti come sistemi ad alto rischio.

Controlli e formazione

Una volta effettuata la mappatura, dovrà essere verificata l’adeguatezza dei controlli esistenti e dovranno essere colmate le eventuali carenze.

Particolare attenzione dovrà essere riservata alla sorveglianza umana, individuando chiaramente i soggetti responsabili, le relative competenze, i momenti nei quali è necessario l’intervento umano e le modalità attraverso le quali tale intervento deve essere documentato.

Un ulteriore profilo riguarda la formazione. L’art. 4 dell’AI Act impone l’adozione di misure finalizzate a garantire un adeguato livello di AI literacy, cioè di consapevolezza delle potenzialità, dei limiti e dei rischi connessi all’utilizzo dell’intelligenza artificiale. Nel sistema 231, tale formazione dovrà essere integrata con la conoscenza dei rischi di commissione dei reati presupposto attraverso l’utilizzo dell’IA.

Il nuovo ruolo dell’OdV

L’attività di vigilanza dovrà essere calibrata sull’effettiva esposizione dell’ente, verificando non soltanto l’avvenuto aggiornamento formale del Modello, ma l’effettiva operatività dei presidi introdotti.

Per le imprese, il nuovo quadro normativo rappresenta quindi l’occasione per una verifica complessiva dei processi nei quali vengono utilizzati strumenti di IA: censimento, classificazione del rischio, individuazione delle responsabilità, sorveglianza umana, procedure, formazione e tracciabilità dei controlli.

In conclusione l’obiettivo non è soltanto prevenire le nuove fattispecie di reato, ma dimostrare, anche in caso di contestazione, di avere adottato un sistema organizzativo ragionevolmente idoneo a prevenire l’utilizzo illecito dell’intelligenza artificiale. È proprio questa prospettiva che rende l’adeguamento del Modello 231 un intervento sostanziale e non un semplice aggiornamento formale del catalogo dei reati presupposto.

Riferimenti normativi:

Il contenuto di questa newsletter è strettamente riservato e destinato esclusivamente ai destinatari autorizzati.
È espressamente vietata la condivisione totale o parziale di questa comunicazione su qualsiasi piattaforma pubblica o privata, inclusi (ma non limitati a):
• Gruppi e canali Telegram
• Chat di gruppo o broadcast su WhatsApp
• Post o storie su Facebook, Instagram, X (Twitter), LinkedIn, o altri social network.

Ogni violazione di questa norma potrà comportare l’esclusione immediata dalla lista dei destinatari e, nei casi più gravi, azioni legali.

Grazie per il rispetto delle regole e per contribuire a mantenere la riservatezza delle informazioni condivise.