Il 15 settembre 2026 è stato pubblicato in Gazzetta Ufficiale il D.Lgs. n. 160 del 9/9/2026, di adeguamento della normativa nazionale alle disposizioni del Regolamento (UE) 2024/1689 (“Ai Act”) in materia di utilizzo dei sistemi di intelligenza artificiale per l’attività di polizia e di responsabilità civile e penale. Il decreto entrerà in vigore il 30 settembre 2026.
Tra le principali novità vi è l’inserimento, nel D.Lgs. 231/2001, del nuovo art. 25-vicies, rubricato “Reati commessi con l’uso di sistemi di intelligenza artificiale”.
Sono, in particolare, due le fattispecie che vanno ad ampliare il catalogo dei reati-presupposto della responsabilità amministrativa degli enti:
- il nuovo 437-bis c.p., relativo all’omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e all’alterazione illecita dei sistemi;
- l’ 612-quater c.p., riguardante l’illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale, già introdotto dalla L. 132/2025.
Il nuovo art. 437-bis c.p.: sicurezza e supervisione umana
L’art. 437-bis c.p. introduce una specifica fattispecie penale relativa ai sistemi di intelligenza artificiale ad alto rischio.
La norma punisce, in particolare:
- chi omette di adottare le misure tecniche di sicurezza previste per la progettazione, l’addestramento, la produzione e l’immissione sul mercato di sistemi di IA ad alto rischio, idonee a prevenire malfunzionamenti o alterazioni del funzionamento dei sistemi ovvero omette di adottare misure di sorveglianza umana;
- chi altera sistemi di intelligenza artificiale ad alto rischio;
- l’utilizzatore professionale di sistemi di intelligenza artificiale ad alto rischio che omette intenzionalmente di adottare misure di sorveglianza umana
qualora dalle predette condotte derivi un pericolo per la vita o per l’incolumità pubblica o individuale o per la sicurezza dello Stato.
La sicurezza del sistema e la supervisione umana non rilevano, quindi, più solamente ai fini della conformità alla normativa in materia di intelligenza artificiale, ma possono assumere anche una rilevanza penale, al ricorrere delle condizioni previste dalla norma.
L’art. 612-quater c.p.: la diffusione illecita di contenuti generati o alterati con l’IA
Il secondo reato richiamato dal nuovo art. 25-vicies è quello previsto dall’art. 612-quater c.p., rubricato “llecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale”.
La norma punisce chi cagiona un danno ingiusto a una persona cedendo, pubblicando o altrimenti diffondendo, senza il suo consenso, immagini, video o voci falsificati o alterati mediante l’impiego di sistemi di intelligenza artificiale e idonei a indurre in inganno sulla loro genuinità.
La fattispecie, che era già presente nell’ordinamento, assume così una specifica rilevanza sotto il profilo della responsabilità amministrativa degli enti.
Le sanzioni 231
Il nuovo art. 25-vicies prevede una sanzione pecuniaria da 600 a 1.000 quote in relazione al reato di cui all’art. 437 bis c.p. e una sanzione pecuniaria da 200 a 700 quote per il reato di cui all’art. 612quater c.p.
Per entrambe le fattispecie possono inoltre trovare applicazione le seguenti sanzioni interdittive: la sospensione o la revoca di autorizzazioni, licenze o concessioni funzionali alla commissione dell’illecito; il divieto di contrattare con la pubblica amministrazione; l’esclusione da agevolazioni, finanziamenti, contributi o sussidi e l’eventuale revoca di quelli già concessi; il divieto di pubblicizzare beni o servizi.
Come adeguarsi
L’introduzione delle nuove fattispecie nel novero dei reati presupposto della “responsabilità 231” rende necessario interrogarsi sull’adeguatezza del Modello organizzativo adottato e del sistema di prevenzione e controllo in essere.
Occorrerà valutare concretamente l’esposizione dell’organizzazione ai nuovi rischi, partendo da una mappatura dei sistemi e tenendo conto del ruolo assunto dall’ente, della tipologia e classificazione dei sistemi di IA effettivamente utilizzati e delle attività svolte. Ferme restando le considerazioni circa la possibile commissione di altri reati già presenti nel catalogo 231, con l’utilizzo di sistemi di IA.
Sulla base delle analisi condotte, si dovrà valutare l’aggiornamento dei protocolli, delle procedure aziendali e del Modello 231, senza trascurare la formazione delle persone coinvolte e la necessità di ampliare i flussi informativi verso l’Organismo di Vigilanza.