Settembre 2026

 

Modello 231 e Reati legati all’uso dell’Intelligenza Artificiale 

Il 15 settembre 2026 è stato pubblicato in Gazzetta Ufficiale il DLgs. 160/2026, che introduce reati legati all’intelligenza artificiale nel sistema della responsabilità amministrativa degli enti (il cosiddetto “231” del DLgs. 231/2001). 

 La norma entrerà in vigore dal 30 settembre e attua una delega prevista dalla L. 132/2025, che chiedeva al Governo di adeguare la disciplina italiana ai casi di uso illecito dei sistemi di IA, tenendo conto del livello di controllo effettivo che le aziende hanno su questi strumenti. 

La novità principale è l’introduzione nel codice penale del nuovo art. 437-bis c.p., che punisce chi si occupa  della progettazione, dell’addestramento o dell’immissione sul mercato di sistemi di IA “ad alto rischio”, e omette le misure tecniche necessarie a prevenire malfunzionamenti o manomissioni, oppure trascura la necessaria supervisione umana, quando ne derivi un pericolo concreto per la vita o l’incolumità delle persone: pena da uno a cinque anni di reclusione, che sale da due a otto anni se il pericolo riguarda la sicurezza dello Stato. 

Questa fattispecie viene richiamata dal nuovo art. 25-vicies del DLgs. 231/2001, che crea una categoria autonoma per i “reati commessi con l’uso di sistemi di intelligenza artificiale”, distinta da quella sui reati informatici (art. 24-bis).  

Per gli enti è prevista una sanzione pecuniaria da seicento a mille quote. Nello stesso articolo rientra anche il delitto di illecita diffusione di contenuti generati o alterati con IA (deepfake), previsto dal nuovo art. 612-quater c.p. (introdotto dall’art. 26 della L. 132/2025), sanzionato da duecento a settecento quote. 

Prevista infine l’applicabilità delle sanzioni interdittive dell’art. 9, comma 2, lett. b), c), d) ed e) del DLgs. 231/2001:  

  • sospensione o revoca delle autorizzazioni,  
  • divieto di contrattare con la Pubblica Amministrazione 
  • esclusione da agevolazioni e finanziamenti, 
  • divieto di pubblicizzare beni o servizi.  

 

Quali condotte sono penalmente rilevanti per l’azienda/i suoi vertici? 

Tre condotte distinte (art. 437-bis c.p.): 

1.      omessa adozione di misure tecniche di sicurezza in fase di progettazione/addestramento/produzione/immissione sul mercato; 

2.      omessa adozione di misure di sorveglianza umana; 

3.      alterazione illecita del funzionamento del sistema. 

In tutti i casi la punibilità richiede che ne derivi un pericolo concreto per la vita/incolumità pubblica o individuale (o per la sicurezza dello Stato). 

 

Anche il semplice utilizzatore (non lo sviluppatore) rischia qualcosa? 

Sì. Il decreto introduce espressamente la responsabilità dell’utilizzatore professionale che ometta intenzionalmente la sorveglianza umana su un sistema ad alto rischio, con le stesse pene previste per gli sviluppatori. 

 

Cosa rischia l’ente ai sensi del DLgs. 231/2001? 

Una sanzione pecuniaria da 600 a 1000 quote per i fatti di cui all’art. 437-bis c.p., e da 200 a 700 quote per la diffusione illecita di contenuti generati/alterati con IA (deepfake, art. 612-quater c.p.), oltre alle sanzioni interdittive previste dall’art. 9, comma 2, lett. b), c), d), e) del DLgs. 231/2001 (sospensione autorizzazioni, divieto di contrattare con la P.A., esclusione da agevolazioni, divieto di pubblicità). 

 

Contattaci per approfondimenti a  / 0583403248