YOUR
Search

    17.09.2026

    Intelligenza artificiale, nuovi risvolti penali e in materia di responsabilità degli enti ex d.lgs. 231/2001


    È stato pubblicato lo scorso 15 settembre il Decreto Legislativo 9 settembre 2026, n. 160 (il “Decreto”), che entrerà in vigore il 30 settembre 2026 per disciplinare l'utilizzo dei sistemi di intelligenza artificiale (“AI”) nelle attività di polizia, inclusi gli aspetti relativi all'identificazione biometrica remota e al riconoscimento facciale.

    Il Decreto introduce nuove disposizioni penali e processuali sull'impiego illecito dell'AI.

    Enti e imprese dovranno prestare particolare attenzione poiché il Decreto interviene anche sul Decreto Legislativo 8 giugno 2001, n. 231 (“d.lgs. 231/2001”), introducendo una nuova fattispecie di reato in materia di sicurezza dei sistemi di AI e ampliando il catalogo dei reati presupposto della responsabilità degli enti.

    Il nuovo art. 437-bis c.p., in tema di “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi”, punisce:

    • l'omessa adozione delle misure tecniche di sicurezza o di sorveglianza umana previste per i sistemi di AI ad alto rischio quando ne derivi un pericolo per la vita o l'incolumità pubblica o individuale; 
    • l'alterazione illecita dei sistemi di AI ad alto rischio;
    • l’utilizzatore professionale di sistemi di AI ad alto rischio che omette intenzionalmente di adottare misure di sorveglianza umana qualora da tale omissione derivi un pericolo per la vita o l'incolumità pubblica o individuale oppure un pericolo per la sicurezza dello Stato.

    Sul fronte del d.lgs. 231/2001 il nuovo art. 25-vicies prevede la punibilità degli enti per il reato di cui sopra con sanzioni pecuniarie fino a € 1.549.000, oltre alle sanzioni interdittive.

    Diviene inoltre punibile ai sensi del d.lgs. 231/2001 anche il reato di cui all’art. 612-quater c.p. (introdotto nel 2025) che punisce chiunque cagiona un danno ingiusto ad una persona, cedendo, pubblicando o diffondendo, senza il suo consenso, immagini, video o voci falsificati o alterati mediante l'impiego di sistemi di AI e idonei a indurre in inganno sulla loro genuinità. In questo caso la sanzione pecuniaria può arrivare fino a circa € 1.000.000, sempre oltre alle sanzioni interdittive.

    Sul piano applicativo, si segnala che il Decreto non subordina l’operatività delle nuove fattispecie penali e dell'illecito amministrativo dell’ente al completamento del regime transitorio del Regolamento (UE) 2024/1689 (“AI Act”) sui sistemi ad alto rischio: le nuove norme risultano infatti applicabili già a partire dal 30 settembre 2026. Ciò assume particolare rilievo alla luce del recente Regolamento (UE) 2026/1744 (“Digital Omnibus on AI”), in vigore dal 27 luglio 2026, che ha posticipato al 2 dicembre 2027 (per i sistemi ad alto rischio “stand-alone” di cui all’Allegato III) e al 2 agosto 2028 (per i sistemi ad alto rischio incorporati in prodotti di cui all’Allegato I) l’applicabilità delle disposizioni sostanziali dell'AI Act in materia di gestione del rischio e di sorveglianza umana. Le imprese dovranno quindi monitorare l’evoluzione interpretativa su questo disallineamento temporale tra l'operatività delle nuove fattispecie italiane e la piena esigibilità degli obblighi sostanziali europei che ne costituiscono, in concreto, il parametro di riferimento.

    L'impatto sul d.lgs. 231/2001 richiede che gli enti, specie quelli che sviluppano, immettono sul mercato o utilizzano sistemi di AI qualificabili come “ad alto rischio”, verifichino se i rispettivi modelli di organizzazione, gestione e controllo intercettano adeguatamente i processi relativi allo sviluppo, all'implementazione, alla manutenzione e all'utilizzo di sistemi di AI, con particolare riguardo ai presidi di sicurezza tecnica e di sorveglianza umana richiesti dall’AI Act.

    Al di là del profilo strettamente sanzionatorio, la novità legislativa conferma l’urgenza, per le aziende che sviluppano o utilizzano sistemi di AI (in particolare nei settori sensibili individuati dall’Allegato III dell’AI Act, quali HR, credit scoring, assicurazioni e istruzione), di strutturare presidi di AI governance solidi e documentati: mappatura dei sistemi di AI in uso con relativa classificazione del rischio, procedure di sorveglianza umana qualificata e tracciabile, gestione della documentazione tecnica, formazione mirata del personale coinvolto. 

    Inoltre, ogni ente e società che ha adottato un modello organizzativo ai sensi del d.lgs. 231/2001 dovrebbe effettuare un assessment partendo dai processi aziendali che utilizzano l’AI e, in particolare, quelli che comportano la progettazione, l'acquisizione, la configurazione o l'utilizzo di sistemi di AI qualificabili come ad alto rischio, verificando la presenza e l'adeguatezza di protocolli specifici in materia di sicurezza dei sistemi, supervisione umana e gestione dei rischi. 

    Un presidio di AI compliance costruito in anticipo rispetto alla piena applicabilità dell’AI Act rappresenta non solo un adempimento regolatorio, ma la più efficace misura preventiva rispetto al rischio penale e 231 introdotto dal Decreto.

     

    Il contenuto di questo articolo ha valore solo informativo e non costituisce un parere professionale.

     

    1. ^Ai sensi dell’art. 437-bis c.p. “Chiunque omette di adottare le misure tecniche di sicurezza, previste per la progettazione, l'addestramento, la produzione, l'immissione sul mercato di sistemi di intelligenza artificiale ad alto rischio, idonee a prevenire malfunzionamenti o alterazioni del funzionamento dei sistemi ovvero omette di adottare misure di sorveglianza umana è punito con la reclusione da uno a cinque anni, quando da tali omissioni derivi pericolo per la vita o l'incolumità pubblica individuale. Qualora dal fatto derivi un pericolo per la sicurezza dello Stato, la pena è della reclusione da due a otto anni. Salvo che il fatto costituisca più grave reato, chiunque, al di fuori dei casi indicati al primo comma, alteri sistemi di intelligenza artificiale ad alto rischio è punito, qualora dal fatto derivi un pericolo per la vita o l'incolumità pubblica o individuale, con la reclusione da due a sei anni. Qualora dal fatto derivi un pericolo per la sicurezza dello Stato, la pena è della reclusione da tre a dieci anni. Se taluno dei fatti previsti dal comma primo è commesso per colpa grave, la pena è ridotta da un terzo a un sesto. L'utilizzatore professionale di sistemi di intelligenza artificiale ad alto rischio che omette intenzionalmente di adottare misure di sorveglianza umana è punito con le pene previste dal primo comma, primo e secondo periodo, qualora da tale omissione derivi, rispettivamente, pericolo per la vita o l'incolumità pubblica o individuale oppure un pericolo per la sicurezza dello Stato”.
    2. ^In estrema sintesi, i sistemi di AI ad alto rischio sono: (i) quelli utilizzati quali componenti di sicurezza di determinati prodotti tra cui, ad es. giocattoli, imbarcazioni da diporto, ascensori, sistemi di protezione destinati ad essere utilizzati in un’atmosfera potenzialmente esplosiva, apparecchiature radio, ecc. (articolo 6, paragrafo 1, e allegato I del cd. AI Act), (ii) quelli che presentano rischi significativi per la salute, la sicurezza o i diritti fondamentali in determinati settori sensibili, tra cui ad es, biometria, infrastrutture critiche, istruzione, gestione dei lavoratori, servizi pubblici essenziali ecc. (articolo 6, paragrafo 2, e allegato III del c.d. AI Act).

       

    Cyber Resilience Act: quali prodotti rientrano e quando adeguarsi
    A smartwatch, a router, an industrial PLC, and even a cloud API: very different…
    Read more
    Raffaele Giarda joins ADVANT Nctm as new Partner
    ADVANT Nctm announces that Raffaele Giarda has joined the Firm as…
    Read more
    2025 annual report of the Italian Data Protection Authority: AI is accelerating, digital compliance must keep pace
    On 2 July 2026, at the Sala della Regina of Palazzo Montecitorio, the Italian…
    Read more
    AI Enters Trade Secret Protection
    On 10 June 2026, the Italian Council of Ministers approved two draft legislative…
    Read more
    Space Economy and Data Economy: the National Space Policy Strategic Document (DSPSN)
    The context and purpose of the National Space Policy Strategic Document…
    Read more
    Personal data governance in football clubs: data use as a strategic lever at the intersection of GDPR, security and value creation
    The football club as a data ecosystem (and as a media company) From a personal…
    Read more
    Tracking pixels in e-mails: the Data Protection Authority's new rules
    1. Introduction By Order No. 284 of 17 April 2026, published in the Official…
    Read more
    THE COMMISSION’S NEW GUIDELINES ON THE CLASSIFICATION OF HIGH-RISK AI SYSTEMS
    The context and structure of the Guidelines Regulation (EU) 2024/1689 (“AI…
    Read more
    WHY DID THE COURT OF ROME ANNUL THE DATA PROTECTION AUTHORITY’S ORDER ON OPENAI?
    Summary of the judgement On 18 March 2026, the Court of Rome annulled in its…
    Read more