Con la pubblicazione del Decreto Legislativo 9 settembre 2026, n. 160, sulla Gazzetta Ufficiale n. 214 del 15 settembre 2026, il legislatore italiano compie un ulteriore e significativo passo nel processo di adattamento dell’ordinamento nazionale all’AI Act europeo (Regolamento UE 2024/1689). Il provvedimento entrerà in vigore il 30 settembre 2026 e introduce disposizioni innovative in materia di utilizzo dei sistemi di intelligenza artificiale per l’attività di polizia, nonché rilevanti novità sul piano della responsabilità civile e penale derivante dall’impiego dell’IA.

Il decreto rappresenta una delle più importanti riforme italiane in materia di intelligenza artificiale, poiché affronta una questione destinata a incidere profondamente sulle attività di imprese, professionisti, pubbliche amministrazioni e operatori tecnologici: chi risponde quando un sistema di IA provoca un danno o viene utilizzato in modo illecito?

Un nuovo quadro normativo per l’IA

Il D.Lgs. 160/2026 si colloca nel percorso attuativo della Legge n. 132/2025 e dell’AI Act europeo. Il suo obiettivo non è quello di disciplinare in modo generale tutti gli aspetti dell’intelligenza artificiale, ma di intervenire in due aree considerate particolarmente sensibili:

  1. l’utilizzo dei sistemi di IA nell’attività di polizia;
  2. la responsabilità civile e penale derivante dalla progettazione, gestione e impiego dei sistemi di IA.

Il principio ispiratore resta quello già affermato dall’AI Act: l’intelligenza artificiale deve essere al servizio dell’uomo e non può sostituire la responsabilità umana nelle decisioni che incidono sui diritti fondamentali delle persone.

Le nuove responsabilità penali

Tra le innovazioni di maggiore impatto vi è l’introduzione nel Codice Penale del nuovo art. 437-bis, dedicato all’omessa adozione delle misure di sicurezza nei sistemi di intelligenza artificiale ad alto rischio e alla loro alterazione illecita.

La norma segna un cambio di paradigma: fino a oggi la conformità tecnica o regolamentare dei sistemi di IA era prevalentemente una questione amministrativa o di compliance; da ora in avanti può assumere una rilevanza penalistica.

Ciò significa che sviluppatori, gestori e soggetti che implementano sistemi di IA ad alto rischio dovranno dimostrare di aver adottato misure adeguate per prevenire malfunzionamenti, manipolazioni e utilizzi pericolosi.

Per le aziende che utilizzano sistemi avanzati di intelligenza artificiale il tema della sicurezza informatica e della governance tecnologica non sarà più soltanto una buona pratica organizzativa, ma un vero e proprio presidio essenziale per evitare responsabilità penali.

Impatto sul D.Lgs. 231/2001

Un ulteriore aspetto di grande interesse riguarda la responsabilità amministrativa degli enti.

Il decreto estende infatti la portata del D.Lgs. 231/2001, introducendo il rischio che determinati reati connessi all’utilizzo illecito dell’intelligenza artificiale possano generare responsabilità a carico delle società.

Questo comporta l’esigenza, per le imprese, di aggiornare i propri modelli organizzativi e di gestione del rischio, includendo specifiche procedure dedicate ai sistemi di IA.

In altre parole, i tradizionali modelli 231 non potranno più ignorare il fenomeno dell’intelligenza artificiale.

Più tutela per chi subisce un danno causato dall’IA

Particolarmente innovativa è la disciplina in materia di responsabilità civile.

Il legislatore ha preso atto della difficoltà che spesso incontra il danneggiato nel dimostrare come un algoritmo abbia generato un determinato errore o provocato un danno.

Per tale ragione il decreto introduce strumenti processuali che rendono più agevole l’azione risarcitoria nei confronti di chi utilizza o gestisce sistemi di IA.

La finalità è evidente: evitare che la complessità tecnica dei sistemi algoritmici diventi una barriera insormontabile per il cittadino che intenda tutelare i propri diritti.

Il messaggio del legislatore è chiaro: la cosiddetta “black box” dell’intelligenza artificiale non può trasformarsi in una zona franca sottratta ai principi della responsabilità civile.

Conformità all’AI Act: non basta per evitare responsabilità

Uno degli aspetti più interessanti del decreto riguarda il rapporto tra conformità normativa e responsabilità giuridica.

Essere conformi all’AI Act, infatti, non equivale automaticamente ad essere esenti da responsabilità. Anche un sistema formalmente conforme potrebbe determinare conseguenze dannose e, in tali ipotesi, il giudice continuerà a valutare la sussistenza dei presupposti della responsabilità civile o penale.

Si tratta di un principio estremamente rilevante per le aziende che tendono a considerare la compliance come un mero adempimento burocratico.

La conformità rappresenta certamente un requisito fondamentale, ma non costituisce una garanzia assoluta contro future contestazioni.

L’uso dell’IA nelle attività di polizia

Il decreto dedica una parte significativa alla disciplina dei sistemi di IA utilizzati dalle Forze di Polizia.

Pur consentendo l’impiego di tecnologie avanzate per finalità investigative e di sicurezza, il provvedimento introduce rigidi limiti e garanzie.

In particolare:

  • viene rafforzato il principio della supervisione umana;
  • l’identificazione biometrica remota è consentita solo in casi specifici;
  • sono previsti controlli giudiziari per determinate forme di riconoscimento biometrico;
  • vengono introdotte garanzie per la protezione dei dati personali e per la tutela dei diritti fondamentali.

La scelta normativa conferma l’approccio europeo volto a conciliare innovazione, sicurezza pubblica e tutela delle libertà individuali.

Le conseguenze pratiche per imprese e professionisti

Alla luce del nuovo quadro normativo, le imprese che sviluppano o utilizzano sistemi di intelligenza artificiale dovrebbero avviare immediatamente una verifica interna finalizzata a:

  • mappare i sistemi di IA impiegati nei processi aziendali;
  • individuare i sistemi ad alto rischio;
  • aggiornare le procedure di gestione dei rischi tecnologici;
  • integrare i modelli organizzativi 231;
  • predisporre sistemi di controllo, monitoraggio e audit;
  • verificare la copertura assicurativa per i danni derivanti dall’utilizzo dell’IA.

L’avvento dell’intelligenza artificiale non elimina la responsabilità umana. Al contrario, il D.Lgs. 160/2026 dimostra che il legislatore intende rafforzarla, imponendo nuovi obblighi di vigilanza e controllo.

Conclusioni

Il D.Lgs. n. 160/2026 rappresenta un passaggio storico nel processo di regolamentazione dell’intelligenza artificiale in Italia. L’era in cui gli algoritmi erano percepiti come strumenti tecnologici privi di una precisa disciplina giuridica può dirsi definitivamente conclusa.

Con questo provvedimento il legislatore afferma un principio destinato a guidare il futuro dell’innovazione: chi progetta, gestisce o utilizza sistemi di intelligenza artificiale deve essere in grado di rispondere delle conseguenze delle proprie scelte.

Per imprese, professionisti e pubbliche amministrazioni la sfida non sarà soltanto tecnologica, ma soprattutto giuridica e organizzativa. Ignorare il tema della governance dell’intelligenza artificiale potrebbe presto trasformarsi in un rischio ben più costoso dell’investimento necessario per gestirla correttamente.

Tags

Comments are closed