Facebook

Linkedin

Search

Intelligenza artificiale e responsabilità d’impresa: cosa cambia dal 30 settembre con il D.Lgs. n. 160/2026

Con la pubblicazione nella Gazzetta Ufficiale n. 214 del 15 settembre 2026 del Decreto Legislativo 9 settembre 2026, n. 160, il legislatore italiano ha compiuto un passo ulteriore nell’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2024/1689 (c.d. AI Act). Il provvedimento, adottato in attuazione della delega contenuta nella Legge 23 settembre 2025, n. 132, entra in vigore il 30 settembre 2026 e interviene su tre piani distinti ma strettamente connessi: la responsabilità civile, la responsabilità penale e la responsabilità amministrativa degli enti ai sensi del D.Lgs. n. 231/2001.

Per le imprese che sviluppano, commercializzano o semplicemente utilizzano sistemi di intelligenza artificiale nei propri processi, il nuovo quadro impone una revisione consapevole dei presidi organizzativi, documentali e assicurativi.

La responsabilità civile: accesso alle prove e presunzione del nesso causale

Il cuore civilistico del decreto è contenuto negli articoli da 16 a 20. L’art. 16 ne delimita l’ambito di applicazione alle azioni di risarcimento del danno, sia contrattuale sia extracontrattuale, cagionato nell’utilizzo di un sistema di intelligenza artificiale, e introduce un foro alternativo a favore del danneggiato persona fisica che agisca per scopi estranei all’attività professionale, individuato nel luogo di residenza o domicilio di quest’ultimo.

L’art. 17 disciplina l’accesso alle prove: su istanza del danneggiato che presenti fatti ed elementi idonei a rendere verosimile la fondatezza della domanda, il giudice ordina all’altra parte o al terzo l’esibizione degli elementi di prova pertinenti al funzionamento del sistema. Tra questi rientrano espressamente i registri, la documentazione relativa al sistema di gestione dei rischi, la documentazione tecnica e le informazioni sui parametri di supervisione umana previsti dal Regolamento. L’ordine è limitato a quanto necessario e proporzionato, con tutela dei segreti commerciali anche mediante il richiamo all’art. 121-ter del Codice della proprietà industriale. Le conseguenze dell’inottemperanza sono significative: se la parte, senza giustificato motivo, non esibisce la documentazione tipizzata, il giudice, valutato ogni altro elemento di prova, «ritiene come ammessi i fatti allegati dall’istante»; il terzo inadempiente è invece condannato a una pena pecuniaria da 1.500 a 10.000 euro.

L’art. 18 introduce una presunzione destinata a incidere profondamente sul contenzioso: «Quando il danno deriva dalla violazione di uno o più obblighi previsti dal regolamento (UE) 2024/1689, il nesso di causalità tra la violazione e il danno è presunto, salvo prova contraria». L’art. 19 precisa, inoltre, che la conformità del sistema agli obblighi del Regolamento, «anche se certificata», non esclude di per sé la responsabilità del convenuto.

Infine, l’art. 20 riconosce al danneggiato l’azione diretta nei confronti dell’impresa di assicurazione che presta la copertura della responsabilità civile al convenuto, nei limiti del massimale, con litisconsorzio necessario del soggetto individuato quale responsabile e con opponibilità delle sole eccezioni contrattuali anteriori al sinistro.

Il nuovo delitto di cui all’art. 437-bis c.p.

Sul versante penale, l’art. 12 del decreto inserisce nel codice penale l’art. 437-bis, rubricato «Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi». La norma punisce con la reclusione da uno a cinque anni chi omette di adottare le misure tecniche di sicurezza previste per la progettazione, l’addestramento, la produzione e l’immissione sul mercato di sistemi di intelligenza artificiale ad alto rischio, ovvero omette di adottare misure di sorveglianza umana, quando ne derivi pericolo per la vita o l’incolumità pubblica o individuale; la pena sale da due a otto anni se il pericolo riguarda la sicurezza dello Stato. È punita, altresì, l’alterazione di sistemi ad alto rischio, ed è prevista una specifica responsabilità dell’utilizzatore professionale che ometta intenzionalmente le misure di sorveglianza umana.

Le ricadute sul Modello 231: il nuovo art. 25-vicies

Di particolare rilievo per le imprese è l’art. 15 del decreto, che inserisce nel D.Lgs. n. 231/2001 l’art. 25-vicies («Reati commessi con l’uso di sistemi di intelligenza artificiale»). In relazione al delitto di cui all’art. 437-bis c.p. si applica all’ente la sanzione pecuniaria da seicento a mille quote; in relazione al delitto di cui all’art. 612-quater c.p. — l’illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale, introdotta dalla Legge n. 132/2025 — la sanzione pecuniaria va da duecento a settecento quote. In entrambi i casi sono applicabili le sanzioni interdittive di cui all’art. 9, comma 2, lettere b), c), d) ed e), del D.Lgs. n. 231/2001.

Ne consegue che i Modelli di Organizzazione, Gestione e Controllo dovranno essere aggiornati: la mappatura delle aree di rischio dovrà ricomprendere l’impiego di sistemi di intelligenza artificiale, e i protocolli dovranno disciplinare sicurezza tecnica, supervisione umana e gestione dei contenuti sintetici.

Indicazioni operative per le imprese

Alla luce del nuovo assetto, appare opportuno che le imprese procedano a un censimento dei sistemi di intelligenza artificiale in uso e alla loro classificazione secondo le categorie di rischio del Regolamento; alla verifica della completezza e della conservazione della documentazione tecnica e dei registri, che potranno essere oggetto di ordine di esibizione in giudizio; all’aggiornamento del Modello 231 e al coinvolgimento dell’Organismo di Vigilanza; alla revisione delle coperture assicurative della responsabilità civile, esposte ora all’azione diretta del danneggiato.

Il D.Lgs. n. 160/2026 segna il passaggio dell’intelligenza artificiale da tema di innovazione a materia di responsabilità giuridica in senso pieno. Una valutazione preventiva, condotta con competenze integrate di diritto societario, penale d’impresa e compliance, costituisce oggi il presidio più efficace per trasformare un obbligo normativo in un fattore di solidità organizzativa.