Intelligenza artificiale e responsabilità 231: nuove disposizioni per le imprese dal 30 settembre 2026
Il D.Lgs. 160/2026 introduce nuovi reati presupposto connessi all’utilizzo dell’intelligenza artificiale. Le imprese dotate di Modello 231 dovranno valutare l’eventuale necessità di aggiornare la propria analisi dei rischi e i presidi organizzativi.
Il 30 settembre 2026 entrerà in vigore il Decreto Legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026. Il provvedimento interviene sull’utilizzo dell’intelligenza artificiale nelle attività di polizia e sulla responsabilità civile e penale connessa ai sistemi IA.
Tra le novità di maggiore interesse per le imprese figura l’introduzione nel D.Lgs. 231/2001 dell’articolo 25-vicies, dedicato ai reati commessi con l’utilizzo di sistemi di intelligenza artificiale.
I nuovi reati rilevanti ai fini del D.Lgs. 231/2001
La nuova disciplina estende il catalogo dei reati presupposto a specifiche condotte connesse all’intelligenza artificiale.
In particolare, vengono considerate le fattispecie relative all’omessa adozione delle misure di sicurezza nei sistemi IA e all’alterazione illecita degli stessi, nonché alla diffusione illecita di contenuti generati o modificati mediante intelligenza artificiale.
Per tali reati sono previste sanzioni pecuniarie a carico degli enti, rispettivamente da 600 a 1.000 quote e da 200 a 700 quote, oltre alle eventuali sanzioni interdittive nei casi previsti dalla legge.
L’introduzione delle nuove fattispecie non comporta una responsabilità automatica per le imprese che utilizzano strumenti di intelligenza artificiale. Restano infatti applicabili i presupposti generali del D.Lgs. 231/2001, tra cui la commissione del reato nell’interesse o a vantaggio dell’ente.
Quali conseguenze per le imprese?
Le organizzazioni che hanno adottato un Modello di organizzazione, gestione e controllo ai sensi del D.Lgs. 231/2001 dovranno valutare se i nuovi reati siano pertinenti alle proprie attività e se i presidi già adottati risultino adeguati.
La verifica richiede innanzitutto una conoscenza effettiva dei sistemi di intelligenza artificiale utilizzati nei processi aziendali, delle loro finalità e dei rischi associati.
Particolare attenzione dovrà essere riservata alla classificazione dei sistemi IA, alle misure di sicurezza, alle responsabilità interne, alle procedure di supervisione umana e alle modalità di produzione e diffusione dei contenuti generati artificialmente.
L’eventuale aggiornamento del Modello 231 dovrà essere proporzionato ai rischi concretamente individuati e coordinato con le altre misure organizzative già adottate dall’impresa.
AI Compliance e Modello 231: verso una governance integrata
Le nuove disposizioni rafforzano l’importanza di un approccio integrato alla governance dell’intelligenza artificiale.
Gli strumenti predisposti nell’ambito dell’adeguamento all’AI Act, quali il Registro IA, la valutazione dei rischi, le policy aziendali, le procedure di autorizzazione degli strumenti e i controlli sui fornitori, possono costituire un’importante base documentale anche per l’aggiornamento del sistema di controllo previsto dal D.Lgs. 231/2001.
Il coordinamento tra le funzioni aziendali coinvolte nella gestione dell’intelligenza artificiale, i responsabili della sicurezza informatica, il DPO e l’Organismo di Vigilanza assume pertanto particolare rilevanza.
L’entrata in vigore del D.Lgs. 160/2026 rappresenta un’ulteriore ragione per integrare la gestione dei rischi dell’intelligenza artificiale nei sistemi di governance e controllo già presenti nelle organizzazioni, evitando duplicazioni documentali e favorendo una gestione coordinata degli adempimenti.
Andrea D'Innocenzo
Systema Consulting Srl