Attualità
Intelligenza artificiale in azienda: cosa cambia con il D.Lgs. 160/2026 e con il rinvio europeo sull'alto rischio
Il D.Lgs. 160/2026 introduce nuove responsabilità per le aziende che usano l’IA. Ecco cosa cambia e come mettere ordine in dati, strumenti e processi.

In breve
- Dal 30 settembre 2026 è in vigore il D.Lgs. 160/2026, che attua la legge italiana sull'intelligenza artificiale (L. 132/2025).
- Nasce un nuovo reato sulle misure di sicurezza e di sorveglianza umana nei sistemi di IA ad alto rischio, con responsabilità dell'ente ai sensi del D.Lgs. 231/2001.
- Nelle cause per danni da IA la documentazione diventa decisiva: se non la esibisci senza giustificato motivo, il giudice può ritenere ammessi i fatti allegati.
- L'UE ha rinviato gli obblighi sui sistemi ad alto rischio al 2 dicembre 2027 e al 2 agosto 2028.
Usi un chatbot per le email? Un software che filtra i curriculum? Un'app che legge le fatture? Allora questa notizia ti riguarda. Non per allarmarti, ma per fare ordine.
Il D.Lgs. 160/2026: cosa contiene
Il decreto legislativo 9 settembre 2026, n. 160 è stato pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026 ed è in vigore dal 30 settembre. Attua la delega della legge 132/2025, la legge italiana sull'intelligenza artificiale.
Una parte riguarda l'uso dell'IA da parte delle Forze di polizia. Per le imprese contano soprattutto tre novità.
1. Un nuovo reato: l'art. 437-bis del codice penale
Il decreto introduce il reato di "omessa adozione di misure di sicurezza nei sistemi di IA e alterazione illecita dei sistemi". Riguarda chi, nella progettazione, nell'addestramento, nella produzione o nell'immissione sul mercato di sistemi di IA ad alto rischio, omette le misure tecniche di sicurezza previste o le misure di sorveglianza umana.
Le pene, in sintesi:
| Condotta | Pena |
|---|---|
| Omissione delle misure, se ne deriva pericolo per la vita o l'incolumità pubblica o individuale | Reclusione da 1 a 5 anni |
| Omissione delle misure, se ne deriva pericolo per la sicurezza dello Stato | Reclusione da 2 a 8 anni |
| Alterazione illecita dei sistemi, con pericolo per la vita o l'incolumità | Reclusione da 2 a 6 anni |
| Alterazione illecita dei sistemi, con pericolo per la sicurezza dello Stato | Reclusione da 3 a 10 anni |
| Omissione delle misure per colpa grave | Pena ridotta da un terzo a un sesto |
Un punto riguarda chi l'IA la usa e non la produce: l'utilizzatore professionale di un sistema ad alto rischio che omette intenzionalmente le misure di sorveglianza umana è punito con le pene previste per l'omissione: da 1 a 5 anni o da 2 a 8 anni, a seconda del pericolo.
2. La responsabilità dell'azienda (D.Lgs. 231/2001)
Il decreto aggiunge l'art. 25-vicies al D.Lgs. 231/2001. L'ente risponde con una sanzione pecuniaria:
- da 600 a 1.000 quote per il nuovo reato dell'art. 437-bis;
- da 200 a 700 quote per l'illecita diffusione di contenuti generati o alterati con l'IA (art. 612-quater c.p., il reato sui deepfake introdotto dalla L. 132/2025).
Si aggiungono sanzioni interdittive, tra cui il divieto di contrattare con la pubblica amministrazione e l'esclusione da agevolazioni, finanziamenti e contributi, con l'eventuale revoca di quelli già concessi. Per una PMI che lavora con bandi e appalti, è un rischio concreto.
3. Le cause civili per danni da IA
In una causa per danni causati da un sistema di IA:
- il giudice può ordinare di esibire le prove: registri, documentazione tecnica, gestione dei rischi, misure di sorveglianza umana previste dall'AI Act;
- se questa documentazione non viene esibita senza giustificato motivo, il giudice, valutate le altre prove, ritiene ammessi i fatti allegati da chi chiede il risarcimento;
- se il danno deriva dalla violazione degli obblighi dell'AI Act, il nesso di causalità è presunto, salvo prova contraria;
- essere conformi all'AI Act non esclude di per sé la responsabilità;
- il danneggiato può agire direttamente verso l'assicuratore.
Tradotto: se non sai documentare come usi l'IA, parti in svantaggio.
Il rinvio europeo sui sistemi ad alto rischio
Il Regolamento (UE) 2026/1744, il cosiddetto "omnibus digitale sull'IA", è stato pubblicato nella Gazzetta ufficiale dell'UE il 24 luglio 2026.
Gli obblighi sui sistemi ad alto rischio, che dovevano partire il 2 agosto 2026, ora si applicano:
- dal 2 dicembre 2027 per i sistemi dell'Allegato III (per esempio quelli usati per selezionare il personale, per decidere su promozioni e cessazioni o per monitorare le prestazioni dei lavoratori);
- dal 2 agosto 2028 per i sistemi dell'Allegato I, legati a prodotti già regolati da altre norme UE.
Il rinvio dà più tempo, ma non è un'esenzione. Come si coordina il nuovo reato italiano con il calendario europeo è una questione tecnica: valutala con il tuo legale.
Resta anche l'obbligo di alfabetizzazione, riformulato: fornitori e utilizzatori "adottano misure volte a sostenere lo sviluppo dell'alfabetizzazione in materia di IA del loro personale".
Cosa fare adesso: usare l'IA con criterio
La maggior parte delle PMI non sviluppa sistemi ad alto rischio. Ma quasi tutte usano già l'IA, spesso senza saperlo con precisione. Il punto di partenza non è legale: è organizzativo.
Fai l'elenco degli strumenti
Chatbot, assistenti nei programmi d'ufficio, funzioni "intelligenti" del CRM, software per le selezioni del personale. Scrivi quali strumenti si usano, chi li usa e per cosa. Se uno di questi tocca il personale, fallo verificare dal legale: potrebbe rientrare nell'alto rischio.
Decidi quali dati possono entrare
Dati dei clienti, offerte, listini, dati dei dipendenti. Stabilisci per iscritto cosa si può inserire e cosa no. Una regola semplice, comunicata a tutti, vale più di un divieto generico.
Lascia una persona nel ciclo e tieni traccia
Chi controlla l'output prima che arrivi a un cliente? Dove resta traccia delle decisioni? Dati in ordine, accessi definiti e uno storico consultabile sono la base di qualsiasi documentazione.
Forma le persone
Chi usa questi strumenti deve conoscerne i limiti e le regole interne.
Se hai un Modello 231, rivedilo
Con il nuovo art. 25-vicies, chi ha adottato un Modello organizzativo dovrebbe valutarne l'aggiornamento con il legale e l'Organismo di Vigilanza.
Domande frequenti
Uso un chatbot per scrivere le email: rischio il nuovo reato?
Il reato dell'art. 437-bis riguarda i sistemi di IA ad alto rischio. Un uso ordinario per scrivere testi, in generale, non rientra in questa categoria. Se usi l'IA per decisioni sul personale o in ambiti delicati, fai verificare il caso al tuo legale.
Devo aggiornare il Modello 231?
Se la tua azienda ha un Modello 231, il nuovo art. 25-vicies è un buon motivo per rivederlo. Valuta con il legale e l'Organismo di Vigilanza quali attività sono esposte.
L'obbligo di formazione sull'IA esiste ancora?
Sì, in forma rivista. Il regolamento omnibus chiede a fornitori e utilizzatori di adottare misure per sostenere l'alfabetizzazione in materia di IA del proprio personale.
Fonti
- Normattiva, Decreto legislativo 9 settembre 2026, n. 160, Gazzetta Ufficiale n. 214 del 15 settembre 2026, in vigore dal 30 settembre 2026
- EUR-Lex, Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio, dell'8 luglio 2026, Gazzetta ufficiale dell'UE del 24 luglio 2026
- Normattiva, Legge 23 settembre 2025, n. 132, Gazzetta Ufficiale n. 223 del 25 settembre 2025


