La tua ricerca

    20.09.2026

    L’intelligenza artificiale alla prova della corporate governance: adeguati assetti, modello 231 e responsabilità


    L’impiego dell’intelligenza artificiale sta progressivamente entrando (anche) nei processi decisionali e operativi delle imprese: dalla selezione del personale alla gestione dei rapporti con clienti e fornitori, dall’analisi dei dati alla predisposizione di documenti, fino alle attività di controllo interno e di investigazione.

    Il dibattito giuridico si è concentrato prevalentemente sugli obblighi introdotti dall’AI Act e sulla classificazione dei sistemi in funzione del relativo livello di rischio. Per gli organi sociali, tuttavia, la questione è più ampia. L’adozione di strumenti di intelligenza artificiale non rappresenta soltanto una scelta tecnologica o di compliance normativa, ma una decisione che incide sull’organizzazione dell’impresa, sui suoi processi decisionali e sul sistema dei controlli.

    L’intelligenza artificiale costituisce, pertanto, un nuovo banco di prova dell’adeguatezza degli assetti organizzativi, amministrativi e contabili e pone interrogativi direttamente riconducibili ai doveri e alle responsabilità degli amministratori, del collegio sindacale, dell’Organismo di Vigilanza e delle funzioni di controllo. Non si tratta di individuare nuove forme di responsabilità, ma di verificare come doveri già consolidati — di organizzazione, informazione e vigilanza — debbano essere declinati in un contesto tecnologico caratterizzato da maggiore complessità, velocità e opacità.

     

    Una scelta di governance, non soltanto tecnologica

    L’articolo 2086 del codice civile impone all’imprenditore che operi in forma societaria o collettiva di istituire un assetto organizzativo, amministrativo e contabile adeguato alla natura e alle dimensioni dell’impresa.

    Come noto l’adeguatezza degli assetti non può essere valutata in astratto, ma deve essere rapportata all’attività esercitata, alla complessità dell’organizzazione e ai rischi concretamente assunti. In questa prospettiva, l’introduzione di sistemi di intelligenza artificiale nei processi aziendali può rendere necessario un aggiornamento degli assetti esistenti.

    Vale la pena sottolineare che tra assetti e flussi informativi esiste un rapporto di circolarità: i flussi funzionano se gli assetti sono adeguati, ma gli assetti, per essere tali, devono a loro volta garantire un efficace scambio di informazioni all'interno della società. I sistemi di intelligenza artificiale rilevano sotto entrambi i profili: rientrano nella nozione di assetti tecnici — e come tali sono soggetti al dovere di adeguatezza — anche quando vengono impiegati esclusivamente per potenziare la circolazione delle informazioni tra gli organi sociali.

    Questa impostazione trova oggi un significativo riscontro sul piano del diritto positivo. La recente riforma del TUF ha infatti espressamente ricondotto l'utilizzo e il monitoraggio dei sistemi di intelligenza artificiale nell'ambito degli assetti amministrativi, organizzativi e contabili delle società quotate. Il nuovo articolo 123-bis impone di illustrare le politiche adottate in materia di utilizzo e monitoraggio delle nuove tecnologie - inclusi i sistemi di IA - nonché le politiche di gestione dei rischi informatici e di cybersecurity. Il nuovo articolo 149-ter richiede, sul versante dei controlli interni, di verificare che i sistemi di monitoraggio continuo, automatici e predittivi siano adeguati e proporzionati alla natura e alle dimensioni dell'impresa. Pur trattandosi di disposizioni riferite alle società quotate, esse esprimono una tendenza di portata più generale: l'impiego dell'intelligenza artificiale non costituisce più soltanto una questione tecnologica o regolatoria, ma entra a pieno titolo nel perimetro della corporate governance e del governo dei rischi d'impresa.

    Il primo passaggio dovrebbe consistere nella ricognizione dei sistemi di IA utilizzati all’interno dell’organizzazione. In molte imprese, infatti, questi strumenti vengono adottati autonomamente dalle singole funzioni, talvolta mediante applicazioni generaliste, senza una decisione centralizzata e senza che il loro utilizzo sia adeguatamente censito.

    Ne può derivare una forma di “shadow AI” assimilabile, per alcuni aspetti, al fenomeno dello shadow IT: strumenti impiegati - molto spesso – al di fuori dei processi aziendali di autorizzazione e controllo, con conseguenti rischi relativi alla riservatezza delle informazioni, alla protezione dei dati personali, alla proprietà intellettuale, alla sicurezza informatica e all’attendibilità degli output.

    Un assetto adeguato dovrebbe invece consentire alla società di sapere almeno:

    • quali sistemi di IA vengono utilizzati;

    • per quali finalità e nell’ambito di quali processi;

    • quali dati vengono immessi o trattati;

    • chi è autorizzato a utilizzarli;

    • quali soggetti sono responsabili della loro selezione, configurazione e supervisione;

    • quali controlli sono previsti sui risultati prodotti;

    • come sono documentate le decisioni assunte con il supporto di tali sistemi.

    Non si tratta necessariamente di creare nuove strutture o funzioni. Occorre, piuttosto, integrare la governance dell’intelligenza artificiale nei presidi già esistenti, definendo responsabilità, procedure decisionali e flussi informativi coerenti con le caratteristiche dell’impresa.

     

    Il ruolo del consiglio di amministrazione

    L’adozione di sistemi di intelligenza artificiale può rientrare, entro determinati limiti, nelle scelte gestorie affidate alla discrezionalità degli amministratori. La decisione, però, deve essere preceduta da un processo informato e ragionevole.

    La business judgment rule tutela la discrezionalità imprenditoriale e impedisce che il merito delle scelte gestorie venga sindacato sulla base del solo risultato negativo. Non sottrae invece al controllo giudiziale il procedimento attraverso il quale la decisione è stata assunta, né copre scelte manifestamente irrazionali, adottate in assenza delle informazioni necessarie o senza un’adeguata valutazione dei rischi.

    Quando la decisione è stata assunta con il supporto di un sistema di intelligenza artificiale, la business judgment rule può operare soltanto a condizione che gli amministratori abbiano adeguatamente motivato la propria scelta. La motivazione assume rilievo in entrambe le direzioni: sia nel caso in cui si intenda seguire la raccomandazione dell'algoritmo, sia nel caso in cui si decida di discostarsene. In assenza di una motivazione esplicita e argomentata, vi è il rischio che la decisione si risolva in una mera adesione acritica all'output della macchina — con conseguente impossibilità di ricostruire ex post l'iter logico seguito dagli amministratori e di verificare la correttezza metodologica della scelta. La motivazione costituisce, in questa prospettiva, il principale presidio contro il fenomeno dell'appiattimento decisionale e condizione necessaria affinché la discrezionalità gestoria possa ritenersi effettivamente esercitata.

    Prima di introdurre un sistema di IA in un processo aziendale rilevante, gli amministratori dovrebbero quindi verificare, anche mediante il supporto delle funzioni competenti:

    • la finalità perseguita e i benefici ragionevolmente attesi;

    • l’affidabilità del sistema e la qualità dei dati utilizzati;

    • i rischi legali, operativi, reputazionali e di sicurezza;

    • la possibilità di spiegare e verificare i risultati prodotti;

    • la presenza di un’effettiva supervisione umana;

    • l’adeguatezza delle condizioni contrattuali applicate dal provider;

    • la possibilità di effettuare audit e controlli;

    • le modalità di monitoraggio successivo all’implementazione.

    La responsabilità ultima della decisione non può essere trasferita né al sistema di intelligenza artificiale né al fornitore della tecnologia. Allo stesso modo, il ricorso all’IA non dovrebbe tradursi in una delega sostanzialmente incontrollata alle funzioni IT o ai consulenti esterni.

    Quanto più il sistema è destinato a incidere su decisioni strategiche, sull’esercizio di poteri aziendali o sui diritti di dipendenti, clienti e altri stakeholder, tanto maggiore dovrà essere il livello di coinvolgimento degli organi sociali e di formalizzazione del relativo processo decisionale.

     

    Deleghe, flussi informativi e dovere di agire informati

    La governance dell’intelligenza artificiale interseca anche la disciplina delle deleghe e dei flussi informativi prevista dagli artt. 2381-bis e -ter del codice civile.

    Gli organi delegati sono chiamati a curare che l’assetto organizzativo, amministrativo e contabile sia adeguato alla natura e alle dimensioni dell’impresa. Il consiglio di amministrazione, sulla base delle informazioni ricevute, ne valuta l’adeguatezza; tutti gli amministratori sono inoltre tenuti ad agire in modo informato.

    L’impiego dell’IA dovrebbe pertanto trovare spazio nei flussi periodici diretti al consiglio, almeno quando riguarda processi significativi. Le informazioni dovrebbero comprendere non soltanto l’elenco dei progetti in corso, ma anche i rischi individuati, gli incidenti o malfunzionamenti registrati, gli esiti delle verifiche effettuate e le eventuali misure correttive.

    Con riferimento specifico ai sistemi di intelligenza artificiale adottati, le informazioni trasmesse dagli organi delegati al consiglio dovrebbero riguardare almeno: la provenienza del sistema e l'identità del fornitore; i dati utilizzati per il suo sviluppo e addestramento; le modalità di funzionamento; le ragioni della scelta rispetto alle alternative disponibili sul mercato; il grado di trasparenza e i principali parametri di affidabilità. Solo disponendo di tali elementi il consiglio può dirsi adeguatamente informato e svolgere in modo effettivo la propria funzione di valutazione degli assetti.

    In tale contesto può essere opportuno individuare un responsabile interno o un comitato interdisciplinare che coinvolga, secondo le dimensioni e la struttura della società, le funzioni legale, compliance, risk management, IT, cybersecurity, privacy, internal audit e risorse umane.

    Alcune società hanno adottato soluzioni più strutturate, istituendo un comitato endoconsiliare dedicato alle tematiche tecnologiche — con funzioni istruttorie, propositive e consultive nei confronti del plenum — ovvero nominando uno specifico algorithm officer incaricato di valutare in modo continuativo la trasparenza, l'adeguatezza e il corretto funzionamento dei sistemi algoritmici impiegati. Quest'ultima figura risulta particolarmente utile in considerazione della capacità di autoapprendimento degli algoritmi, che li porta a modificare il proprio comportamento nel tempo, rendendo necessario un presidio non episodico ma sistematico.

    L’obiettivo non è burocratizzare l’innovazione, ma assicurare che le decisioni siano assunte da soggetti dotati delle necessarie competenze e sulla base di informazioni sufficienti, verificabili e documentate.

     

    La vigilanza del collegio sindacale

    Anche il collegio sindacale è chiamato a confrontarsi con l’impiego dell’intelligenza artificiale nell’organizzazione societaria.

    Il dovere di vigilare sull’adeguatezza dell’assetto organizzativo e sul suo concreto funzionamento non comporta una valutazione tecnica dei singoli algoritmi. Richiede, tuttavia, che il collegio verifichi l’esistenza di un processo aziendale idoneo a individuare, valutare e governare i rischi connessi all’impiego dell’IA.

    Il collegio potrà quindi richiedere informazioni, tra l’altro, sull’esistenza di una policy interna, sull’attribuzione delle responsabilità, sull’attività formativa, sui sistemi considerati maggiormente rischiosi, sugli esiti degli audit e sugli incidenti eventualmente verificatisi.

    La completa assenza di flussi informativi su strumenti già utilizzati in processi aziendali rilevanti potrebbe rappresentare un segnale dell’inadeguatezza degli assetti o, quanto meno, della necessità di un loro aggiornamento.

     

    Intelligenza artificiale e modello 231

    L’introduzione di sistemi di IA richiede inoltre una valutazione dei possibili riflessi sul modello di organizzazione, gestione e controllo adottato ai sensi del d.lgs. 231/2001. L'IA, infatti, non si limita ad aggiungere nuovi rischi al catalogo di quelli già mappati: può modificare in modo sostanziale il risk assessment delle attività sensibili — alterando probabilità, modalità e scala delle condotte potenzialmente illecite — e, con ciò, mettere concretamente alla prova l'idoneità del modello esistente.

    L’IA può incidere sul rischio di commissione di diversi reati presupposto. Si pensi, a titolo esemplificativo, alla manipolazione di informazioni e documenti, agli illeciti informatici, alle violazioni del diritto d’autore, ai reati societari, alle condotte corruttive o all’impiego improprio di informazioni riservate.

    La tecnologia può certamente rafforzare i controlli, consentendo di analizzare grandi quantità di dati e individuare anomalie che difficilmente emergerebbero mediante verifiche tradizionali. Al tempo stesso, però, può aumentare la velocità, la scala e la difficile tracciabilità di condotte illecite.

    Il risk assesment 231 dovrebbe pertanto considerare in quali attività sensibili vengano utilizzati sistemi di intelligenza artificiale e valutare se i protocolli esistenti siano ancora adeguati. Potrebbe risultare necessario aggiornare le procedure in materia di autorizzazioni, segregazione delle funzioni, gestione dei dati, tracciabilità delle operazioni, selezione dei fornitori e conservazione della documentazione.

    Particolare attenzione dovrà essere riservata all’attribuzione delle responsabilità. La presenza di un processo automatizzato non può determinare una zona priva di controllo nella quale non sia possibile ricostruire chi abbia autorizzato l’impiego del sistema, verificato il risultato o assunto la decisione finale.

    L’Organismo di Vigilanza non è chiamato a sostituirsi agli amministratori o alle funzioni tecniche nella gestione dei sistemi di IA. Nell’ambito dei propri compiti, dovrebbe tuttavia ricevere informazioni sufficienti per valutare l’impatto di tali strumenti sui rischi 231 e sull’effettiva attuazione del modello. I flussi informativi verso l’Organismo potrebbero riguardare, fra l’altro, l’introduzione di sistemi di IA nelle attività sensibili ed eventuali incidenti, anomalie o utilizzi non autorizzati e/o gli esiti degli audit e delle attività di monitoraggio. L’utilizzo dell’intelligenza artificiale può, a sua volta, supportare alcune attività di controllo dell’Organismo, purché non sostituisca la valutazione critica dei risultati e siano rispettati i principi di proporzionalità, riservatezza e affidabilità.

     

    L’IA nelle internal investigations

    Un ulteriore ambito di particolare interesse riguarda l’utilizzo dell’intelligenza artificiale nelle indagini interne.

    Gli strumenti di IA possono agevolare l’analisi di grandi volumi di documenti, comunicazioni e dati aziendali, individuando collegamenti, anomalie o ricorrenze utili ai fini dell’investigazione. Il loro impiego richiede, tuttavia, cautele specifiche: occorre verificare la provenienza e la qualità dei dati, prevenire risultati discriminatori o fuorvianti, garantire la riservatezza delle informazioni e proteggere i diritti delle persone coinvolte.

    Un output algoritmico non dovrebbe mai essere considerato, da solo, una prova conclusiva di una condotta illecita. Deve essere possibile ricostruire il metodo seguito e sottoporre gli esiti a un'effettiva revisione umana. La decisione di adottare misure disciplinari, effettuare una segnalazione o avviare ulteriori iniziative deve restare affidata a soggetti competenti, sulla base di elementi verificati e nel rispetto delle garanzie applicabili.

     

    Il raccordo con l’AI Act

    IlRegolamento (UE) 2024/1689 – AI Act introduce una disciplina fondata sul livello di rischio dei diversi sistemi e prevede, secondo i casi, obblighi relativi alla gestione dei rischi, alla qualità dei dati, alla documentazione, alla tracciabilità, alla trasparenza, alla supervisione umana e al monitoraggio.

    Questi obblighi non esauriscono il tema della governance societaria dell’IA, ma contribuiscono a definire il contenuto concreto dei presidi che l’impresa deve adottare. Anche quando un sistema non rientri tra quelli qualificati ad alto rischio, il suo utilizzo potrebbe comunque assumere rilievo ai fini della corretta organizzazione dell’impresa e dei doveri degli organi sociali.

    La conformità all’AI Act e l’adeguatezza degli assetti operano dunque su piani distinti ma comunicanti: la prima riguarda il rispetto degli obblighi previsti dalla disciplina europea; la seconda richiede una valutazione più ampia e proporzionata delle modalità attraverso le quali l’impresa governa le proprie attività e i relativi rischi.

     

    Verso una governance integrata dell’intelligenza artificiale

    L’intelligenza artificiale non determina automaticamente nuove forme di responsabilità degli amministratori. Rende però necessario applicare doveri già esistenti a un contesto tecnologico caratterizzato da maggiore complessità, velocità e opacità.

    Per gli organi sociali, il punto non è conoscere nel dettaglio il funzionamento tecnico di ogni sistema, ma assicurarsi che l’impresa disponga delle competenze, delle procedure e dei controlli necessari per utilizzarlo in modo consapevole.

    Una governance efficace dovrebbe interrogarsi, in modo sistematico, su quali sistemi di intelligenza artificiale siano impiegati e con quali finalità, su chi ne autorizzi l'introduzione e ne assuma la responsabilità, sui rischi valutati prima dell'implementazione e sulle modalità di supervisione umana effettivamente previste. Occorre inoltre verificare che gli output siano tracciabili e verificabili, che i rapporti contrattuali con i provider disciplinino adeguatamente i profili relativi ai dati, alla riservatezza, all'audit, alla sicurezza e alla responsabilità, che gli organi sociali e le funzioni di controllo ricevano flussi informativi adeguati e che il modello 231 e le procedure aziendali siano stati aggiornati in funzione dei nuovi rischi.

    L’innovazione non deve essere frenata, ma (ben) governata. Proprio la capacità di integrare (responsabilmente e con maggiore cognizione di potenzialità e rischi) l’intelligenza artificiale negli assetti societari e nei sistemi di controllo rappresenterà uno degli indicatori più significativi della qualità della corporate governance dei prossimi anni.

     

    1. ^ Per “shadow AI” si intende l’utilizzo di sistemi o strumenti di intelligenza artificiale non autorizzati, censiti o comunque governati dall’organizzazione. L’espressione deriva dal concetto di “shadow IT”, riferito all’impiego di applicazioni, servizi o infrastrutture informatiche al di fuori dei processi aziendali di approvazione e controllo.

    ADVANT Nctm accelera sulla digital economy: nasce il dipartimento Digital, Tech and Data
    ADVANT Nctm compie un ulteriore passo nel settore della digital economy con la…
    Approfondisci
    ECCO IL PROGRAMMA DELLE ISPEZIONI DEL GARANTE PRIVACY PER IL SECONDO SEMESTRE DEL 2026
    Con la deliberazione del 23 luglio 2026 (n. 584 del registro dei provvedimenti),…
    Approfondisci
    Il Digital Omnibus e il riutilizzo dei dati pubblici: quali nuove opportunità per le imprese?
    Il contesto Negli ultimi vent’anni il riutilizzo dei dati pubblici ha…
    Approfondisci
    Notifica di data breach: cosa cambia con il modello comune dell’EDPB
    Il 10 giugno 2026 lo European Data Protection Board (“EDPB”) ha adottato, in…
    Approfondisci
    GEMA v. Suno: un nuovo precedente europeo sul rapporto tra AI generativa e diritto d'autore
    La recentissima sentenza resa dal Tribunale Regionale di Monaco nel caso GEMA…
    Approfondisci
    Contratti telematici e clausole vessatorie: la Cassazione riscrive una prassi consolidata
    Con ordinanza n. 20945 del 20 giugno 2026, la Terza Sezione civile della Corte…
    Approfondisci
    Chat Control: a che punto è la proposta di regolamento UE contro l'abuso sessuale dei minori online
    Da oltre quattro anni l'Unione europea negozia una proposta di regolamento per…
    Approfondisci
    EU KIDS Act: Bruxelles riscrive le regole dei servizi digitali per i minori
    Il 17 settembre 2026 la Commissione europea ha presentato la proposta di…
    Approfondisci
    Le regole dell’intelligenza artificiale: dal “primato” dell’AI Act alla frammentazione multilivello
    Fino a poco tempo fa l’AI Act poteva presentarsi come “la prima disciplina al…
    Approfondisci