Il 15 settembre 2026 è stato pubblicato in Gazzetta Ufficiale il d.lgs. 9 settembre 2026, n. 160, di adeguamento della normativa nazionale alle disposizioni dell’AI Act (regolamento (UE) 2024/1689) in materia di utilizzo dei sistemi di intelligenza artificiale per l’attività di polizia e di responsabilità civile e penale. Il decreto, in particolare, disciplina l’utilizzo di alcuni sistemi di IA nell’attività di polizia (Titolo I) e introduce una serie di norme sostanziali e processuali, in ambito penalistico e civilistico, in materia di realizzazione e impiego illeciti dei sistemi di intelligenza artificiale, nonché disposizioni processuali civili per il risarcimento dei danni cagionati dall’utilizzo di detti sistemi (Titolo II).
Nell’ambito di queste seconde misure, merita qui soffermarsi su due disposizioni del d.lgs. n. 160/2026. La prima è l’art. 12, che introduce nel codice penale l’art. 437-bis, che punisce chiunque ometta di adottare le misure tecniche di sicurezza, previste per la progettazione, l’addestramento, la produzione, l’immissione sul mercato di sistemi di intelligenza artificiale ad alto rischio, idonee a prevenire malfunzionamenti o alterazioni del funzionamento dei sistemi, nonché chiunque ometta di adottare misure di sorveglianza umana. La seconda è l’art. 15, che introduce nel d.lgs. n. 231/2001 (responsabilità amministrativa delle persone giuridiche, società e associazioni) l’art. 25-vicies, intervenendo sul catalogo dei reati-presupposto idonei a dar luogo a responsabilità amministrativa degli enti.
Il nuovo articolo, rubricato “Reati commessi con l’uso di sistemi di intelligenza artificiale”, ricollega la responsabilità dell’ente a due fattispecie di reato: la prima è proprio quella di cui al nuovo art. 437-bis c.p.; la seconda è quella prevista dall’art. 612-quater c.p., ossia il delitto di illecita diffusione di contenuti generati o alterati con sistemi di IA, introdotto dalla legge delega n. 132/2025 in materia di intelligenza artificiale. In questo modo il legislatore estende la responsabilità amministrativa ai casi di utilizzo di sistemi di IA in assenza di un modello di organizzazione, gestione e controllo idoneo (anche) alla gestione dei rischi cui tali sistemi espongono l’ente. Al riguardo, è utile ricordare che l’art. 123-bis, co. 2, lett. d-ter) e d-quater), t.u.f. – così come modificato dal d.lgs. n. 47/2026, in attuazione della c.d. legge capitali – dispone che la relazione sulla gestione deve contenere «una descrizione delle politiche della società in materia di utilizzo e di monitoraggio delle nuove tecnologie e, in particolare, dei sistemi di intelligenza artificiale negli assetti amministrativi, organizzativi e contabili» e «una descrizione delle politiche di gestione e di monitoraggio dei rischi informatici, inclusi i rischi di sicurezza cibernetica e i rischi derivanti dall’integrazione di nuove tecnologie negli assetti amministrativi, organizzativi e contabili», laddove adottate.
Per leggere il d.lgs. n. 160/2026 clicca qui
[Giulia Serafin, Alessandra Zanardo, 24 settembre 2026]
