Intelligenza artificiale: cosa cambia per le imprese dal 30 settembre 2026



Nuove responsabilità e nuovi adempimenti: cosa devono sapere imprese e professionisti che utilizzano sistemi di IA

È stato pubblicato in Gazzetta Ufficiale il Decreto legislativo 9 settembre 2026, n. 160, che adegua la normativa italiana al Regolamento europeo sull’intelligenza artificiale (AI Act).

Il decreto entrerà in vigore il 30 settembre 2026. Pur riguardando in larga parte l’utilizzo dell’intelligenza artificiale nelle attività di polizia, contiene alcune novità che interessano direttamente anche imprese e professionisti che sviluppano, acquistano, integrano o utilizzano sistemi di IA.

Perché interessa le imprese

La novità più rilevante è che l’utilizzo dell’IA assume un peso maggiore anche sotto il profilo della responsabilità dell’impresa e della sua organizzazione interna.

Il decreto introduce infatti nel D.Lgs. 231/2001 un nuovo articolo, il 25-vicies, che inserisce tra i reati-presupposto alcuni illeciti commessi con l’uso di sistemi di intelligenza artificiale.

In particolare, sono previste sanzioni a carico dell’ente in relazione:

  • al nuovo reato di omessa adozione di misure di sicurezza nei sistemi di IA e alterazione illecita dei sistemi;
  • al reato di illecita diffusione di contenuti generati o alterati con sistemi di IA.

Per la prima fattispecie la sanzione pecuniaria prevista per l’ente va da 600 a 1.000 quote; per la seconda da 200 a 700 quote. Sono inoltre previste, nei casi indicati dalla norma, sanzioni interdittive.

Questo non significa che ogni errore commesso utilizzando l’IA comporti automaticamente una responsabilità dell’impresa.

Significa però che l’organizzazione aziendale deve iniziare a considerare anche i rischi legati all’utilizzo dell’intelligenza artificiale.

Non conta solo “se uso l’IA”, ma come la uso

Non tutti gli utilizzi dell’IA presentano lo stesso livello di rischio.

È importante capire che cosa fa concretamente il sistema, quali dati utilizza, quali decisioni supporta e quale ruolo ha l’impresa.

Ad esempio, è diverso:

  • utilizzare un chatbot per attività interne o per la redazione di testi;
  • utilizzare l’IA per analizzare documenti o dati aziendali;
  • utilizzare un sistema per selezionare candidati o valutare lavoratori;
  • utilizzare l’IA per assumere o supportare decisioni che incidono sulle persone;
  • integrare un sistema di IA nei propri prodotti o servizi;
  • modificare, riaddestrare o sottoporre a fine-tuning un sistema acquistato da un fornitore.

Il Regolamento europeo considera ad alto rischio determinati sistemi, tra gli altri, nei settori dell’occupazione, dell’istruzione, delle infrastrutture critiche, dell’accesso a determinati servizi, della biometria e della giustizia. La classificazione dipende dalla funzione e dalla destinazione d’uso del sistema.

Cosa deve fare, in concreto, l’impresa

Non è necessario partire da procedure complesse. È però opportuno fare, fin da ora, una prima verifica organizzativa.

1. Fare un censimento degli strumenti di IA utilizzati

Occorre individuare quali sistemi di IA sono effettivamente presenti in azienda, compresi quelli eventualmente integrati nei software già utilizzati.

Per ciascun sistema è utile sapere almeno:

  • chi lo utilizza;
  • per quale finalità;
  • quali dati vengono inseriti;
  • quali risultati produce;
  • se gli output vengono utilizzati per prendere decisioni;
  • quale fornitore lo mette a disposizione;
  • quali integrazioni o modifiche sono state effettuate.

2. Capire quale ruolo assume l’impresa

L’impresa può avere ruoli diversi: può essere utilizzatore, integratore, distributore, importatore o fornitore.

Il ruolo concretamente svolto può incidere sugli obblighi applicabili.

Particolare attenzione è necessaria quando l’impresa modifica sostanzialmente un sistema, ne cambia la finalità, lo riaddestra o lo integra con propri dati o applicativi.

3. Verificare se esistono sistemi ad alto rischio

Se l’IA viene utilizzata, ad esempio, in processi di selezione del personale, gestione dei lavoratori o altre attività che possono incidere significativamente sui diritti delle persone, è necessario verificare con particolare attenzione la classificazione del sistema.

Per i sistemi ad alto rischio il Regolamento europeo prevede specifici obblighi di gestione, supervisione umana e controllo.

4. Assicurare una vera supervisione umana

Quando si utilizzano sistemi ad alto rischio, non è sufficiente che una persona “dia un’occhiata” al risultato prodotto dall’IA.

La supervisione deve essere affidata a persone competenti, formate e dotate dell’autorità necessaria per intervenire sul funzionamento del sistema.

In pratica, l’impresa dovrebbe stabilire:

  • chi controlla il sistema;
  • quando è obbligatorio un controllo umano;
  • chi può correggere o non utilizzare l’output;
  • chi può sospendere il sistema in caso di anomalie;
  • come vengono gestiti e segnalati gli incidenti.

5. Conservare la documentazione

La tracciabilità diventa particolarmente importante.

È quindi opportuno poter ricostruire, in relazione ai sistemi più rilevanti:

quale sistema è stato utilizzato → per quale finalità → con quali dati → quale output è stato prodotto → quale controllo umano è stato effettuato → quali eventuali modifiche o anomalie si sono verificate.

Per i sistemi ad alto rischio il Regolamento prevede specifici obblighi di registrazione e documentazione.

Questo aspetto assume importanza anche sul piano della responsabilità: nelle eventuali controversie sul danno causato dall’utilizzo di un sistema di IA, il giudice può ordinare l’esibizione di elementi di prova relativi al funzionamento del sistema, compresi registri, documentazione sulla gestione dei rischi, documentazione tecnica e informazioni sulla supervisione umana.

6. Verificare contratti e rapporti con i fornitori

Acquistare un software che utilizza l’IA non significa trasferire automaticamente al fornitore ogni responsabilità.

È quindi opportuno verificare i contratti e chiarire, in particolare:

  • finalità e limiti di utilizzo del sistema;
  • responsabilità delle parti;
  • gestione degli aggiornamenti e delle modifiche;
  • accesso alla documentazione e ai log;
  • gestione e comunicazione degli incidenti;
  • sicurezza dei dati;
  • eventuali trattamenti di dati personali.

L’utilizzo dell’IA deve inoltre essere coordinato con gli obblighi già applicabili in materia di protezione dei dati personali, cybersicurezza e sicurezza delle informazioni.

E per le imprese che hanno un Modello 231?

Per le imprese soggette al D.Lgs. 231/2001, questo è uno degli aspetti da verificare con maggiore attenzione.

L’introduzione dell’art. 25-vicies rende opportuno valutare se il Modello 231 debba essere aggiornato, considerando i rischi collegati all’acquisto, allo sviluppo, all’integrazione e all’utilizzo dei sistemi di IA.

Non si tratta semplicemente di aggiungere una nuova pagina al Modello.

La valutazione dovrebbe riguardare concretamente, in funzione dell’attività dell’impresa:

  • quali sistemi di IA vengono utilizzati;
  • chi può utilizzarli e con quali autorizzazioni;
  • quali controlli sono previsti;
  • come vengono gestiti gli aggiornamenti e le modifiche;
  • come vengono segnalati anomalie e incidenti;
  • quali attività di formazione sono previste;
  • quali flussi informativi devono essere garantiti all’Organismo di Vigilanza.

In sintesi: cosa fare adesso

Per tutte le imprese che utilizzano l’IA è consigliabile:

1. Censire gli strumenti di IA utilizzati, compresi quelli integrati nei software aziendali.

2. Classificare gli utilizzi in base alla loro funzione e al livello di rischio.

3. Individuare chi, all’interno dell’organizzazione, è responsabile dell’utilizzo e del controllo dei sistemi.

4. Verificare se vi sono sistemi ad alto rischio e quali obblighi specifici ne derivano.

5. Documentare utilizzi, versioni, modifiche, controlli, anomalie e incidenti, quando rilevanti.

6. Verificare contratti e responsabilità nei rapporti con i fornitori.

7. Per le imprese soggette al D.Lgs. 231/2001, valutare l’aggiornamento del Modello 231 e dei relativi presidi.

Non tutte queste attività avranno la stessa rilevanza per ogni impresa: gli adempimenti vanno commisurati al ruolo svolto, al tipo di sistema utilizzato e al rischio concreto dell’utilizzo.

Per approfondire

Il riferimento normativo principale è il Decreto legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, nonché il Regolamento (UE) 2024/1689 (AI Act).

Testo ufficiale del D.Lgs. 160/2026: Gazzetta Ufficiale – Decreto legislativo 9 settembre 2026, n. 160

Testo del Regolamento (UE) 2024/1689: EUR-Lex – Regolamento europeo sull’intelligenza artificiale

Per verificare come queste novità si applicano alla propria realtà aziendale, è possibile rivolgersi ai nostri uffici, che sono a disposizione per gli approfondimenti e per una prima valutazione degli adempimenti da considerare


#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link

Source link

🚀 #Finsubito | Gruppo Retefin

Affianchiamo imprese e professionisti in tutta Italia nell’accesso alle migliori opportunità di Finanza d’Impresa, Finanza Agevolata, Sostenibilità e Compliance. 🇮🇹

💼 Operiamo esclusivamente attraverso mediatori e operatori autorizzati, offrendo un servizio professionale, trasparente e orientato alle reali esigenze della tua impresa.

✨ Consulenza gratuita e zero costi di istruttoria: analizziamo la situazione della tua azienda, individuiamo le opportunità più adatte e ti supportiamo nella valorizzazione del tuo profilo finanziario e aziendale nei confronti di banche e partner.

📈 Dalla diagnosi iniziale alla strategia finanziaria, siamo al tuo fianco per trasformare le esigenze della tua impresa in concrete opportunità di crescita, investimento e sviluppo.

🔎 Scopri come possiamo supportare la tua impresa. 👉 Contattaci per una prima valutazione.

เติมเกม