Nuove responsabilità e nuovi adempimenti: cosa devono sapere imprese e professionisti che utilizzano sistemi di IA
È stato pubblicato in Gazzetta Ufficiale il Decreto legislativo 9 settembre 2026, n. 160, che adegua la normativa italiana al Regolamento europeo sull’intelligenza artificiale (AI Act).
Il decreto entrerà in vigore il 30 settembre 2026. Pur riguardando in larga parte l’utilizzo dell’intelligenza artificiale nelle attività di polizia, contiene alcune novità che interessano direttamente anche imprese e professionisti che sviluppano, acquistano, integrano o utilizzano sistemi di IA.
Perché interessa le imprese
La novità più rilevante è che l’utilizzo dell’IA assume un peso maggiore anche sotto il profilo della responsabilità dell’impresa e della sua organizzazione interna.
Il decreto introduce infatti nel D.Lgs. 231/2001 un nuovo articolo, il 25-vicies, che inserisce tra i reati-presupposto alcuni illeciti commessi con l’uso di sistemi di intelligenza artificiale.
In particolare, sono previste sanzioni a carico dell’ente in relazione:
- al nuovo reato di omessa adozione di misure di sicurezza nei sistemi di IA e alterazione illecita dei sistemi;
- al reato di illecita diffusione di contenuti generati o alterati con sistemi di IA.
Per la prima fattispecie la sanzione pecuniaria prevista per l’ente va da 600 a 1.000 quote; per la seconda da 200 a 700 quote. Sono inoltre previste, nei casi indicati dalla norma, sanzioni interdittive.
Questo non significa che ogni errore commesso utilizzando l’IA comporti automaticamente una responsabilità dell’impresa.
Significa però che l’organizzazione aziendale deve iniziare a considerare anche i rischi legati all’utilizzo dell’intelligenza artificiale.
Non conta solo “se uso l’IA”, ma come la uso
Non tutti gli utilizzi dell’IA presentano lo stesso livello di rischio.
È importante capire che cosa fa concretamente il sistema, quali dati utilizza, quali decisioni supporta e quale ruolo ha l’impresa.
Ad esempio, è diverso:
- utilizzare un chatbot per attività interne o per la redazione di testi;
- utilizzare l’IA per analizzare documenti o dati aziendali;
- utilizzare un sistema per selezionare candidati o valutare lavoratori;
- utilizzare l’IA per assumere o supportare decisioni che incidono sulle persone;
- integrare un sistema di IA nei propri prodotti o servizi;
- modificare, riaddestrare o sottoporre a fine-tuning un sistema acquistato da un fornitore.
Il Regolamento europeo considera ad alto rischio determinati sistemi, tra gli altri, nei settori dell’occupazione, dell’istruzione, delle infrastrutture critiche, dell’accesso a determinati servizi, della biometria e della giustizia. La classificazione dipende dalla funzione e dalla destinazione d’uso del sistema.
Cosa deve fare, in concreto, l’impresa
Non è necessario partire da procedure complesse. È però opportuno fare, fin da ora, una prima verifica organizzativa.
1. Fare un censimento degli strumenti di IA utilizzati
Occorre individuare quali sistemi di IA sono effettivamente presenti in azienda, compresi quelli eventualmente integrati nei software già utilizzati.
Per ciascun sistema è utile sapere almeno:
- chi lo utilizza;
- per quale finalità;
- quali dati vengono inseriti;
- quali risultati produce;
- se gli output vengono utilizzati per prendere decisioni;
- quale fornitore lo mette a disposizione;
- quali integrazioni o modifiche sono state effettuate.
2. Capire quale ruolo assume l’impresa
L’impresa può avere ruoli diversi: può essere utilizzatore, integratore, distributore, importatore o fornitore.
Il ruolo concretamente svolto può incidere sugli obblighi applicabili.
Particolare attenzione è necessaria quando l’impresa modifica sostanzialmente un sistema, ne cambia la finalità, lo riaddestra o lo integra con propri dati o applicativi.
3. Verificare se esistono sistemi ad alto rischio
Se l’IA viene utilizzata, ad esempio, in processi di selezione del personale, gestione dei lavoratori o altre attività che possono incidere significativamente sui diritti delle persone, è necessario verificare con particolare attenzione la classificazione del sistema.
Per i sistemi ad alto rischio il Regolamento europeo prevede specifici obblighi di gestione, supervisione umana e controllo.
4. Assicurare una vera supervisione umana
Quando si utilizzano sistemi ad alto rischio, non è sufficiente che una persona “dia un’occhiata” al risultato prodotto dall’IA.
La supervisione deve essere affidata a persone competenti, formate e dotate dell’autorità necessaria per intervenire sul funzionamento del sistema.
In pratica, l’impresa dovrebbe stabilire:
- chi controlla il sistema;
- quando è obbligatorio un controllo umano;
- chi può correggere o non utilizzare l’output;
- chi può sospendere il sistema in caso di anomalie;
- come vengono gestiti e segnalati gli incidenti.
5. Conservare la documentazione
La tracciabilità diventa particolarmente importante.
È quindi opportuno poter ricostruire, in relazione ai sistemi più rilevanti:
quale sistema è stato utilizzato → per quale finalità → con quali dati → quale output è stato prodotto → quale controllo umano è stato effettuato → quali eventuali modifiche o anomalie si sono verificate.
Per i sistemi ad alto rischio il Regolamento prevede specifici obblighi di registrazione e documentazione.
Questo aspetto assume importanza anche sul piano della responsabilità: nelle eventuali controversie sul danno causato dall’utilizzo di un sistema di IA, il giudice può ordinare l’esibizione di elementi di prova relativi al funzionamento del sistema, compresi registri, documentazione sulla gestione dei rischi, documentazione tecnica e informazioni sulla supervisione umana.
6. Verificare contratti e rapporti con i fornitori
Acquistare un software che utilizza l’IA non significa trasferire automaticamente al fornitore ogni responsabilità.
È quindi opportuno verificare i contratti e chiarire, in particolare:
- finalità e limiti di utilizzo del sistema;
- responsabilità delle parti;
- gestione degli aggiornamenti e delle modifiche;
- accesso alla documentazione e ai log;
- gestione e comunicazione degli incidenti;
- sicurezza dei dati;
- eventuali trattamenti di dati personali.
L’utilizzo dell’IA deve inoltre essere coordinato con gli obblighi già applicabili in materia di protezione dei dati personali, cybersicurezza e sicurezza delle informazioni.
E per le imprese che hanno un Modello 231?
Per le imprese soggette al D.Lgs. 231/2001, questo è uno degli aspetti da verificare con maggiore attenzione.
L’introduzione dell’art. 25-vicies rende opportuno valutare se il Modello 231 debba essere aggiornato, considerando i rischi collegati all’acquisto, allo sviluppo, all’integrazione e all’utilizzo dei sistemi di IA.
Non si tratta semplicemente di aggiungere una nuova pagina al Modello.
La valutazione dovrebbe riguardare concretamente, in funzione dell’attività dell’impresa:
- quali sistemi di IA vengono utilizzati;
- chi può utilizzarli e con quali autorizzazioni;
- quali controlli sono previsti;
- come vengono gestiti gli aggiornamenti e le modifiche;
- come vengono segnalati anomalie e incidenti;
- quali attività di formazione sono previste;
- quali flussi informativi devono essere garantiti all’Organismo di Vigilanza.
In sintesi: cosa fare adesso
Per tutte le imprese che utilizzano l’IA è consigliabile:
1. Censire gli strumenti di IA utilizzati, compresi quelli integrati nei software aziendali.
2. Classificare gli utilizzi in base alla loro funzione e al livello di rischio.
3. Individuare chi, all’interno dell’organizzazione, è responsabile dell’utilizzo e del controllo dei sistemi.
4. Verificare se vi sono sistemi ad alto rischio e quali obblighi specifici ne derivano.
5. Documentare utilizzi, versioni, modifiche, controlli, anomalie e incidenti, quando rilevanti.
6. Verificare contratti e responsabilità nei rapporti con i fornitori.
7. Per le imprese soggette al D.Lgs. 231/2001, valutare l’aggiornamento del Modello 231 e dei relativi presidi.
Non tutte queste attività avranno la stessa rilevanza per ogni impresa: gli adempimenti vanno commisurati al ruolo svolto, al tipo di sistema utilizzato e al rischio concreto dell’utilizzo.
Per approfondire
Il riferimento normativo principale è il Decreto legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, nonché il Regolamento (UE) 2024/1689 (AI Act).
Testo ufficiale del D.Lgs. 160/2026: Gazzetta Ufficiale – Decreto legislativo 9 settembre 2026, n. 160
Testo del Regolamento (UE) 2024/1689: EUR-Lex – Regolamento europeo sull’intelligenza artificiale
Per verificare come queste novità si applicano alla propria realtà aziendale, è possibile rivolgersi ai nostri uffici, che sono a disposizione per gli approfondimenti e per una prima valutazione degli adempimenti da considerare
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link









