DEV Community

Cover image for Decreto IA 160/2026: dal 30 settembre cosa cambia per le aziende che usano l'intelligenza artificiale
Dev-Iadicola
Dev-Iadicola

Posted on Originally published at iadicola.it

Decreto IA 160/2026: dal 30 settembre cosa cambia per le aziende che usano l'intelligenza artificiale

Il 30 settembre 2026 entra in vigore il decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre. È il testo con cui l'Italia adegua le proprie regole al Regolamento europeo sull'intelligenza artificiale, l'AI Act (Regolamento UE 2024/1689).

Se ne parla molto, spesso con toni da allarme. Proviamo a mettere in fila le novità e a capire chi riguardano davvero.

Un nuovo reato: l'articolo 437-bis del codice penale

La novità più discussa è un nuovo articolo del codice penale, il 437-bis: «Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi».

Punisce due comportamenti, entrambi legati ai sistemi di IA ad alto rischio:

  • Non adottare le misure di sicurezza tecniche o di supervisione umana richieste, quando da questa omissione nasce un pericolo concreto per la vita o per la sicurezza pubblica o individuale. La pena va da uno a cinque anni di reclusione, da due a otto se il pericolo riguarda la sicurezza dello Stato.
  • Alterare illecitamente un sistema ad alto rischio, con lo stesso tipo di pericolo. Qui la pena va da due a sei anni, da tre a dieci per la sicurezza dello Stato.

È un reato di pericolo concreto: non basta una mancanza formale, serve che dall'omissione derivi davvero un pericolo di quel tipo.

La responsabilità 231 per le imprese

Il decreto aggiunge il nuovo reato all'elenco di quelli che fanno scattare la responsabilità amministrativa degli enti prevista dal D.Lgs. 231/2001, con un nuovo articolo 25-vicies. Se il reato è commesso nell'interesse o a vantaggio dell'azienda, anche l'azienda risponde, con una sanzione pecuniaria da 600 a 1.000 quote.

Per chi ha già un modello organizzativo 231, significa aggiornarlo: l'uso dei sistemi di IA ad alto rischio diventa un'area da mappare, con procedure e controlli.

Chi subisce un danno ha più strumenti

La parte meno raccontata, ma forse la più concreta, riguarda la responsabilità civile. Dal 30 settembre chi subisce un danno dall'uso di un sistema di IA può contare su strumenti che prima non aveva:

  • l'ordine di esibizione della documentazione tecnica del sistema, per capire come ha funzionato;
  • una presunzione di nesso causale, che alleggerisce la prova del legame tra il sistema e il danno;
  • l'azione diretta contro l'assicuratore del responsabile.

Tradotto: la documentazione tecnica non è più un adempimento da archiviare, ma la prima cosa che verrà chiesta se qualcosa va storto.

Riguarda la mia azienda?

Il reato riguarda i sistemi ad alto rischio nel senso dell'AI Act: per esempio quelli usati nella selezione del personale, nella valutazione del credito, nell'accesso a servizi essenziali, nelle infrastrutture critiche, o come componenti di sicurezza di prodotti. Un chatbot che risponde sugli orari del negozio o un assistente che riassume le email interne, di norma, non rientrano in questa categoria.

Le regole civili, invece, valgono in modo più ampio per i danni causati da sistemi di IA. Per questo vale la pena fare ordine anche se non si usano sistemi ad alto rischio.

Da dove partire, in pratica

  1. Fare l'inventario: quali sistemi di IA usa l'azienda, chi li fornisce, per cosa, e su quali dati. Spesso è la prima volta che qualcuno li mette tutti su una pagina.
  2. Classificarli: quali potrebbero essere ad alto rischio secondo l'AI Act. Nei casi dubbi, serve il parere di un legale.
  3. Documentare: cosa fa il sistema, con quali limiti, chi lo supervisiona e come si interviene quando sbaglia.
  4. Prevedere la supervisione umana: le decisioni importanti devono avere una persona che le controlla e le può fermare, e il software deve renderlo possibile.
  5. Tenere traccia: log di cosa ha fatto il sistema e di chi ha approvato cosa. È la stessa documentazione che servirebbe in caso di contestazione.

Molti di questi punti non sono solo obblighi: sono le stesse regole che rendono un software con l'AI affidabile. Un sistema che registra le proprie azioni, chiede approvazione per le operazioni delicate e permette a una persona di intervenire è più facile da difendere e anche più facile da usare.

Questo articolo è una sintesi divulgativa e non sostituisce una consulenza legale: per valutare il caso specifico della tua azienda serve un professionista.

Se stai costruendo o integrando strumenti con l'AI e vuoi che tracciabilità, permessi e supervisione umana siano parte del progetto fin dall'inizio, scrivimi: è molto più semplice progettarli subito che aggiungerli dopo.


👉 Leggi l'articolo completo su iadicola.it

Top comments (0)