La tua ricerca

    17.09.2026

    Intelligenza artificiale, nuovi risvolti penali e in materia di responsabilità degli enti ex d.lgs. 231/2001


    È stato pubblicato lo scorso 15 settembre il Decreto Legislativo 9 settembre 2026, n. 160 (il “Decreto”), che entrerà in vigore il 30 settembre 2026 per disciplinare l'utilizzo dei sistemi di intelligenza artificiale (“AI”) nelle attività di polizia, inclusi gli aspetti relativi all'identificazione biometrica remota e al riconoscimento facciale.

    Il Decreto introduce nuove disposizioni penali e processuali sull'impiego illecito dell'AI.

    Enti e imprese dovranno prestare particolare attenzione poiché il Decreto interviene anche sul Decreto Legislativo 8 giugno 2001, n. 231 (“d.lgs. 231/2001”), introducendo una nuova fattispecie di reato in materia di sicurezza dei sistemi di AI e ampliando il catalogo dei reati presupposto della responsabilità degli enti.

    Il nuovo art. 437-bis c.p., in tema di “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi”, punisce:

    • l'omessa adozione delle misure tecniche di sicurezza o di sorveglianza umana previste per i sistemi di AI ad alto rischio quando ne derivi un pericolo per la vita o l'incolumità pubblica o individuale; 
    • l'alterazione illecita dei sistemi di AI ad alto rischio;
    • l’utilizzatore professionale di sistemi di AI ad alto rischio che omette intenzionalmente di adottare misure di sorveglianza umana qualora da tale omissione derivi un pericolo per la vita o l'incolumità pubblica o individuale oppure un pericolo per la sicurezza dello Stato.

    Sul fronte del d.lgs. 231/2001 il nuovo art. 25-vicies prevede la punibilità degli enti per il reato di cui sopra con sanzioni pecuniarie fino a € 1.549.000, oltre alle sanzioni interdittive.

    Diviene inoltre punibile ai sensi del d.lgs. 231/2001 anche il reato di cui all’art. 612-quater c.p. (introdotto nel 2025) che punisce chiunque cagiona un danno ingiusto ad una persona, cedendo, pubblicando o diffondendo, senza il suo consenso, immagini, video o voci falsificati o alterati mediante l'impiego di sistemi di AI e idonei a indurre in inganno sulla loro genuinità. In questo caso la sanzione pecuniaria può arrivare fino a circa € 1.000.000, sempre oltre alle sanzioni interdittive.

    Sul piano applicativo, si segnala che il Decreto non subordina l’operatività delle nuove fattispecie penali e dell'illecito amministrativo dell’ente al completamento del regime transitorio del Regolamento (UE) 2024/1689 (“AI Act”) sui sistemi ad alto rischio: le nuove norme risultano infatti applicabili già a partire dal 30 settembre 2026. Ciò assume particolare rilievo alla luce del recente Regolamento (UE) 2026/1744 (“Digital Omnibus on AI”), in vigore dal 27 luglio 2026, che ha posticipato al 2 dicembre 2027 (per i sistemi ad alto rischio “stand-alone” di cui all’Allegato III) e al 2 agosto 2028 (per i sistemi ad alto rischio incorporati in prodotti di cui all’Allegato I) l’applicabilità delle disposizioni sostanziali dell'AI Act in materia di gestione del rischio e di sorveglianza umana. Le imprese dovranno quindi monitorare l’evoluzione interpretativa su questo disallineamento temporale tra l'operatività delle nuove fattispecie italiane e la piena esigibilità degli obblighi sostanziali europei che ne costituiscono, in concreto, il parametro di riferimento.

    L'impatto sul d.lgs. 231/2001 richiede che gli enti, specie quelli che sviluppano, immettono sul mercato o utilizzano sistemi di AI qualificabili come “ad alto rischio”, verifichino se i rispettivi modelli di organizzazione, gestione e controllo intercettano adeguatamente i processi relativi allo sviluppo, all'implementazione, alla manutenzione e all'utilizzo di sistemi di AI, con particolare riguardo ai presidi di sicurezza tecnica e di sorveglianza umana richiesti dall’AI Act.

    Al di là del profilo strettamente sanzionatorio, la novità legislativa conferma l’urgenza, per le aziende che sviluppano o utilizzano sistemi di AI (in particolare nei settori sensibili individuati dall’Allegato III dell’AI Act, quali HR, credit scoring, assicurazioni e istruzione), di strutturare presidi di AI governance solidi e documentati: mappatura dei sistemi di AI in uso con relativa classificazione del rischio, procedure di sorveglianza umana qualificata e tracciabile, gestione della documentazione tecnica, formazione mirata del personale coinvolto. 

    Inoltre, ogni ente e società che ha adottato un modello organizzativo ai sensi del d.lgs. 231/2001 dovrebbe effettuare un assessment partendo dai processi aziendali che utilizzano l’AI e, in particolare, quelli che comportano la progettazione, l'acquisizione, la configurazione o l'utilizzo di sistemi di AI qualificabili come ad alto rischio, verificando la presenza e l'adeguatezza di protocolli specifici in materia di sicurezza dei sistemi, supervisione umana e gestione dei rischi. 

    Un presidio di AI compliance costruito in anticipo rispetto alla piena applicabilità dell’AI Act rappresenta non solo un adempimento regolatorio, ma la più efficace misura preventiva rispetto al rischio penale e 231 introdotto dal Decreto.

     

    Il contenuto di questo articolo ha valore solo informativo e non costituisce un parere professionale.

     

    1. ^Ai sensi dell’art. 437-bis c.p. “Chiunque omette di adottare le misure tecniche di sicurezza, previste per la progettazione, l'addestramento, la produzione, l'immissione sul mercato di sistemi di intelligenza artificiale ad alto rischio, idonee a prevenire malfunzionamenti o alterazioni del funzionamento dei sistemi ovvero omette di adottare misure di sorveglianza umana è punito con la reclusione da uno a cinque anni, quando da tali omissioni derivi pericolo per la vita o l'incolumità pubblica individuale. Qualora dal fatto derivi un pericolo per la sicurezza dello Stato, la pena è della reclusione da due a otto anni. Salvo che il fatto costituisca più grave reato, chiunque, al di fuori dei casi indicati al primo comma, alteri sistemi di intelligenza artificiale ad alto rischio è punito, qualora dal fatto derivi un pericolo per la vita o l'incolumità pubblica o individuale, con la reclusione da due a sei anni. Qualora dal fatto derivi un pericolo per la sicurezza dello Stato, la pena è della reclusione da tre a dieci anni. Se taluno dei fatti previsti dal comma primo è commesso per colpa grave, la pena è ridotta da un terzo a un sesto. L'utilizzatore professionale di sistemi di intelligenza artificiale ad alto rischio che omette intenzionalmente di adottare misure di sorveglianza umana è punito con le pene previste dal primo comma, primo e secondo periodo, qualora da tale omissione derivi, rispettivamente, pericolo per la vita o l'incolumità pubblica o individuale oppure un pericolo per la sicurezza dello Stato”.
    2. ^In estrema sintesi, i sistemi di AI ad alto rischio sono: (i) quelli utilizzati quali componenti di sicurezza di determinati prodotti tra cui, ad es. giocattoli, imbarcazioni da diporto, ascensori, sistemi di protezione destinati ad essere utilizzati in un’atmosfera potenzialmente esplosiva, apparecchiature radio, ecc. (articolo 6, paragrafo 1, e allegato I del cd. AI Act), (ii) quelli che presentano rischi significativi per la salute, la sicurezza o i diritti fondamentali in determinati settori sensibili, tra cui ad es, biometria, infrastrutture critiche, istruzione, gestione dei lavoratori, servizi pubblici essenziali ecc. (articolo 6, paragrafo 2, e allegato III del c.d. AI Act).

       

    Cyber Resilience Act: quali prodotti rientrano e quando adeguarsi
    Uno smartwatch, un router, un PLC industriale e perfino un’API cloud: prodotti…
    Approfondisci
    Le canzoni generate con l'AI violano il diritto d'autore? Cosa ci insegna il caso Suno vs Gema
    Una recente sentenza del Tribunale Regionale di Monaco di Baviera fissa un punto…
    Approfondisci
    CSA2: quando la sicurezza rischia di comprimere il mercato
    La proposta di revisione del Cybersecurity Act europeo (CSA2) mira a rafforzare…
    Approfondisci
    Dall’assistente empatico al deepfake: le nuove regole di trasparenza per l’AI
    Dal 2 agosto 2026 sono applicabili gli obblighi di trasparenza previsti…
    Approfondisci
    Tech, AI: sovranità tema centrale, favorire investimenti e una cultura dell’innovazione
    In occasione dell'evento "Tecnologia, potere, regole: la nuova partita della…
    Approfondisci
    Raffaele Giarda nuovo Partner di ADVANT Nctm
    ADVANT Nctm annuncia l’ingresso di Raffaele Giarda in qualità di Partner dello…
    Approfondisci
    Quando il giudice diventa “digitale”: la proposta delle nuove sezioni specializzate
    1. Introduzione Negli ultimi anni la trasformazione digitale ha inciso…
    Approfondisci
    Sovranità digitale e intelligenza artificiale: il Cloud and AI Development Act
    Il 3 giugno 2026, la Commissione europea ha pubblicato la proposta di…
    Approfondisci
    Il Public procurement di sistemi di IA: quali rischi e, soprattutto, quali garanzie?
    Il contesto L’utilizzo di sistemi di intelligenza artificiale da parte delle…
    Approfondisci