L'argomento trattato in questo articolo è oggetto di specifico approfondimento nel percorso formativo "Master Corporate governance, compliance integrata e gestione dei rischi"
1. La tematica
Dal 30 settembre 2026 l'intelligenza artificiale cessa di essere, nel sistema del D.Lgs. 231/2001, soltanto un fattore che amplifica rischi già mappati e diviene l'oggetto di una specifica famiglia di reati presupposto. Il D.Lgs. 9 settembre 2026 n. 160, pubblicato nella G.U. n. 214 del 15 settembre 2026 in attuazione della delega contenuta nell'articolo 24 della L. 132/2025, introduce l'articolo 437-bis del codice penale e inserisce nel decreto l'articolo 25-vicies, rubricato "Reati commessi con l'uso di sistemi di intelligenza artificiale", che richiama anche l'illecita diffusione di contenuti generati o alterati prevista dall'articolo 612-quater del codice penale.
La scelta sistematica è significativa. Anziché integrare l'articolo 24-bis, dedicato ai delitti informatici, il legislatore ha costruito una categoria autonoma e ha collocato la nuova fattispecie accanto alla rimozione od omissione dolosa di cautele contro infortuni sul lavoro (articolo 437 del codice penale). L'accostamento non è soltanto topografico: come nell'articolo 437, il fatto tipico consiste nell'omessa adozione delle cautele, il cui contenuto è definito dalla disciplina regolatoria, e la punibilità è ancorata al pericolo che ne deriva. Ne consegue che, per questa parte, il Modello non può limitarsi a vietare condotte, ma deve assicurare e documentare l'effettivo adempimento degli obblighi cautelari previsti dall'AI Act, secondo una logica già sperimentata nel presidio dei reati in materia di salute e sicurezza sul lavoro.
Il perimetro dell'imputazione resta, tuttavia, quello consueto. L'algoritmo non è soggetto apicale né sottoposto e un output erroneo od opaco non equivale, di per sé, a colpa di organizzazione: la responsabilità dell'ente presuppone un reato presupposto, i criteri di imputazione dell'articolo 5 e l'accertamento in positivo di un deficit organizzativo, che ricorre quando l'ente abbia omesso di valutare il rischio, di predisporre presidi proporzionati, di formare gli utilizzatori o di assicurare controlli sul processo.
2. Normativa, prassi e giurisprudenza di riferimento
La disciplina si articola su tre livelli:
- il Regolamento europeo 2024/1689 (AI Act) fissa gli obblighi di chi sviluppa e utilizza i sistemi di intelligenza artificiale;
- la legge quadro nazionale (L. 132/2025) ne stabilisce i principi e delega il Governo a presidiarli penalmente;
- il D.Lgs. 160/2026 traduce la delega in un nuovo reato, lo inserisce nel catalogo 231 e rafforza la tutela civile del danneggiato.
Il Regolamento (UE) 2024/1689 (AI Act) gradua gli obblighi in funzione del rischio. Per i sistemi ad alto rischio, tra i quali rientrano quelli impiegati nella selezione del personale, richiede un sistema di gestione dei rischi, dati di addestramento di qualità adeguata, la registrazione automatica degli eventi e la possibilità di un'effettiva sorveglianza umana. Tali obblighi gravano anzitutto sul fornitore (provider), che sviluppa il sistema, ma anche sull'utilizzatore professionale (deployer), tenuto a impiegarlo secondo le istruzioni e ad affidarne la sorveglianza a persone dotate di competenza e autorità adeguate (articolo 26). L'utilizzatore che modifica in modo sostanziale il sistema ne diventa, a sua volta, fornitore.
La legge quadro(L. 132/2025), in vigore dal 10 ottobre 2025, interviene quindi sul codice penale, introducendo il delitto di illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale (articolo 612-quater, c.d. deepfake) e un'aggravante comune per i reati commessi mediante tali sistemi (articolo 61, n. 11-decies), che può dunque accompagnare qualsiasi reato presupposto. Delega inoltre il Governo a introdurre fattispecie specifiche per l'omessa adozione di misure di sicurezza e criteri di imputazione che tengano conto del livello di controllo effettivamente esercitato sul sistema.
Il D.Lgs. 160/2026, di recente pubblicazione sulla Gazzetta Ufficiale, ha inserito nel codice penale, dopo l'articolo 437, l'articolo 437-bis. La disposizione punisce tre condotte, tutte riferite ai sistemi ad alto rischio e tutte subordinate al derivarne un pericolo per la vita o l'incolumità, pubblica o individuale, con pene più elevate quando il pericolo riguarda la sicurezza dello Stato:
- l'omessa adozione, nella progettazione, nell'addestramento, nella produzione o nell'immissione sul mercato, delle misure tecniche di sicurezza idonee a prevenire malfunzionamenti o alterazioni del funzionamento, ovvero delle misure di sorveglianza umana (reclusione da uno a cinque anni; da due a otto anni se il pericolo riguarda la sicurezza dello Stato);
- l'alterazione dei sistemi, fuori dai casi precedenti (reclusione da due a sei anni; da tre a dieci anni se il pericolo riguarda la sicurezza dello Stato);
- l'omissione intenzionale delle misure di sorveglianza umana da parte dell'utilizzatore professionale, punita con le pene del primo comma e dunque, rispettivamente, da uno a cinque e da due a otto anni.
Per i soli fatti omissivi del primo comma è prevista la forma colposa, limitata alla colpa grave, con pena ridotta da un terzo a un sesto. Va segnalato che il testo definitivo ha soppresso l'aggettivo «concreto», che nello schema qualificava il pericolo in tutti i commi: pur restando la fattispecie ancorata alla derivazione del pericolo dal fatto, l'espunzione potrebbe alimentare il dibattito sull'intensità dell'accertamento richiesto.
Entrano quindi nel catalogo dei reati presupposto ai fini della responsabilità amministrativa degli enti ex D.Lgs. 231/2001, sia il nuovo articolo 437-bis (da seicento a mille quote) sia il deepfake dell'articolo 612-quater (da duecento a settecento quote).
3. Il caso operativo
Si ipotizzi la situazione di Beta S.p.A., società di servizi e logistica che non ha aggiornato il Modello 231 ai rischi tecnologici. Nel 2026 essa introduce tre soluzioni di intelligenza artificiale, da cui derivano altrettanti profili di rischio:
- un sistema automatizzato di screening dei candidati, acquistato “chiavi in mano” e riconducibile ai sistemi ad alto rischio dell’Allegato III, i cui esiti di rigetto gli operatori ratificano acriticamente;
- l’utilizzo, da parte di alcuni analisti, di account personali su piattaforme generative gratuite, nei cui prompt sono inseriti dati riservati e bozze di bilancio non approvate, con esiti confluiti nelle relazioni agli investitori;
- la disattivazione, disposta nell’ottobre 2026 dal responsabile di stabilimento per incrementare la produttività dei turni, dei presidi di sorveglianza umana sul sistema ad alto rischio che governa l’impianto automatizzato di movimentazione merci, con pericolo per l’incolumità degli addetti.
Cosa dovrebbe fare Beta S.p.A.?
4. La soluzione
Il primo passo consiste nel chiedersi, per ciascuna delle tre situazioni, se vi sia un reato presupposto, perché è da questa risposta che dipende l'esposizione della società ai sensi del D.Lgs. 231/2001.
Il sistema di screening che, ad esempio, penalizza sistematicamente le candidate di sesso femminile è certamente un problema serio: la società, che utilizza un sistema ad alto rischio, non ha assicurato una reale supervisione umana sugli esiti né si è accertata che lo strumento fosse stato verificato rispetto al rischio di distorsioni, come richiede l'AI Act, e la ratifica automatica dei rigetti la espone anche alle contestazioni previste dalla normativa antidiscriminatoria in materia di lavoro e dalla disciplina sulla protezione dei dati personali, che vieta di assumere decisioni fondate unicamente su trattamenti automatizzati. Nessuna di queste violazioni, tuttavia, corrisponde a un reato del catalogo, e neppure l'articolo 437-bis può venire in rilievo, poiché una selezione discriminatoria, per quanto grave, non mette in pericolo la vita o l'incolumità delle persone: si tratta dunque di un rischio da gestire con gli strumenti della conformità regolatoria e giuslavoristica, non di un illecito dell'ente.
Anche l'uso di piattaforme generative gratuite tramite account personali, nelle quali gli analisti riversano dati riservati e bozze di bilancio non ancora approvate, rappresenta anzitutto una grave carenza organizzativa, ma non integra di per sé un reato presupposto, dal momento che la fattispecie più vicina, la rivelazione di segreti scientifici o commerciali prevista dall'articolo 623 del codice penale, non è compresa nel catalogo. Il quadro cambia, però, se si guarda all'uso che è stato fatto dei risultati: se le relazioni destinate agli investitori contengono valutazioni non verificate, prodotte dallo strumento e idonee a offrire una rappresentazione non veritiera della situazione della società o a influire sul prezzo dei titoli, possono venire in considerazione i reati societari e gli abusi di mercato già presenti nel catalogo (articoli 25-ter e 25-sexies), per i quali la L. 132/2025 ha peraltro previsto un aggravamento di pena quando l'aggiotaggio o la manipolazione del mercato sono commessi mediante sistemi di intelligenza artificiale.
Diversa è la conclusione per la terza situazione, che rientra pienamente nel nuovo reato. Il responsabile di stabilimento ha disattivato volontariamente i presidi di sorveglianza umana su un sistema ad alto rischio che governa la movimentazione delle merci, esponendo gli addetti a un pericolo concreto per la loro incolumità, ed è esattamente questa la condotta che l'articolo 437-bis punisce quando a tenerla è l'utilizzatore professionale del sistema. Né appare difficile individuare l'interesse della società, poiché la disattivazione era finalizzata ad aumentare la produttività dei turni, secondo uno schema ben noto alla giurisprudenza in materia di sicurezza sul lavoro, nella quale il vantaggio per l'ente consiste proprio nel risparmio di tempi e di costi ottenuto sacrificando le cautele. Ne potrebbe derivare la responsabilità della società ai sensi dell'articolo 25-vicies, alla quale, qualora dal pericolo derivasse un infortunio, si aggiungerebbe quella per le lesioni o l'omicidio colposi commessi in violazione delle norme antinfortunistiche (articolo 25-septies).
La prima conseguenza di questa analisi è che il Modello di Beta dovrebbe essere aggiornato. L'articolo 7, comma 4, lettera a), del D.Lgs. 231/2001 lega infatti l'efficace attuazione del Modello a una verifica periodica e alla sua modifica quando intervengono mutamenti nell'organizzazione o nell'attività: l'introduzione di sistemi di intelligenza artificiale in processi delicati come la selezione del personale, la comunicazione finanziaria e la gestione degli impianti è un mutamento di questo tipo, e l'ingresso nel catalogo dell'articolo 25-vicies rende l'aggiornamento della mappatura dei rischi un passaggio obbligato.
Come deve operare, dunque, concretamente la società? L'attività parte da un inventario. La società deve sapere quali strumenti di intelligenza artificiale utilizza, per quali finalità e con quale livello di rischio secondo la classificazione dell'AI Act, e deve chiarire, per ciascuno di essi, quale ruolo riveste: se si limita a impiegare un sistema sviluppato da altri, come accade per il software di screening, oppure se lo ha modificato o riaddestrato in misura tale da assumere la posizione di fornitore. La distinzione non è formale, perché da essa dipendono gli obblighi che la società è tenuta a rispettare e, di conseguenza, il perimetro del rischio penale, che l'articolo 437-bis limita ai soli sistemi ad alto rischio.
L'inventario deve comprendere anche gli strumenti utilizzati senza autorizzazione, la cosiddetta shadow AI emersa nel secondo caso, che va prevenuta sia con regole chiare sia con misure tecniche che impediscano l'accesso alle piattaforme non autorizzate dai dispositivi aziendali, mettendo nel contempo a disposizione del personale strumenti con licenza aziendale che garantiscano la riservatezza dei dati.
Tuttavia, è la sorveglianza umana il cuore del problema, perché è proprio su di essa che si sono prodotte due delle tre criticità di Beta. L'AI Act richiede che le persone incaricate di sorvegliare un sistema ad alto rischio ne comprendano capacità e limiti, siano consapevoli della tendenza a fidarsi acriticamente dei suoi risultati e possano in ogni momento disattenderli o interrompere il funzionamento del sistema. Perché ciò non resti un principio astratto, la procedura deve individuare nominativamente chi esercita la sorveglianza e richiedere che, almeno per le decisioni più rilevanti, l'operatore motivi e registri le ragioni per cui accetta, corregge o respinge l'esito proposto dal sistema. Dopo il D.Lgs. 160/2026 la procedura deve occuparsi anche delle configurazioni: poiché la disattivazione intenzionale dei presidi, quando ne derivi un pericolo, costituisce reato, occorre stabilire chi può autorizzare modifiche, con quale motivazione e con quale traccia documentale, così da impedire che una scelta come quella del responsabile di stabilimento venga adottata in autonomia e senza che nessuno ne sia informato.
Il Modello deve poi stabilire regole chiare sull'uso dei dati, precisando quali informazioni possono essere trattate con strumenti di intelligenza artificiale, con quali cautele e in quali ambienti, e qualificando come violazione disciplinare l'inserimento di informazioni riservate o price sensitive in strumenti non autorizzati. Altrettanta attenzione richiedono i rapporti con i fornitori, dal momento che acquistare un sistema "chiavi in mano" non trasferisce al fornitore la responsabilità dell'ente per il modo in cui lo strumento viene impiegato nei propri processi: è quindi nel contratto che la società deve riservarsi il diritto di ottenere informazioni e svolgere verifiche, di ricevere garanzie sulla qualità dei dati con cui il sistema è stato addestrato e di accedere ai registri di funzionamento.
L'Organismo di Vigilanza, dal canto suo, deve essere messo in condizione di conoscere ciò che accade, attraverso flussi informativi periodici e comunicazioni tempestive in caso di incidenti, anomalie, decisioni assunte in deroga agli esiti del sistema e modifiche rilevanti alle configurazioni, compresa ogni sospensione della sorveglianza umana. Il quadro si completa estendendo il sistema disciplinare alle violazioni delle procedure sull'intelligenza artificiale, includendo tra le materie oggetto del canale di segnalazione anche i malfunzionamenti e le carenze di supervisione, e prevedendo una formazione differenziata in base ai ruoli, come richiede lo stesso AI Act in tema di alfabetizzazione del personale.
5. Gli errori da evitare
- Ritenere che l’acquisto di un applicativo conforme all’AI Act esoneri l’utilizzatore: il provider risponde dello sviluppo sicuro, il deployer dell’inserimento dello strumento nei propri processi, e l’articolo 19 del D.Lgs. 160/2026 esclude l’efficacia liberatoria della conformità.
- Presidiare l’intelligenza artificiale in una policy scollegata dal sistema disciplinare, dal canale di segnalazione whistleblowing e dalla mappatura dei reati presupposto, trattandosi di una dimensione trasversale.
- Configurare i flussi di approvazione in modo che l’operatore apponga una firma cumulativa sugli esiti dell’algoritmo, senza il tempo o le competenze per comprenderne la logica: condotta che, ove si traduca nella rinuncia consapevole ai presidi, può assumere rilievo penale.
- Trattare ogni uso improprio di uno strumento algoritmico come fonte di responsabilità dell’ente: il catalogo resta tassativo e l’articolo 437-bis presuppone un sistema ad alto rischio e un pericolo effettivo.
6. La check list di verifica
- Registro e classificazione. Esiste un inventario aggiornato dei sistemi in uso, anche integrati in software di terzi, con classificazione del rischio e indicazione del ruolo dell’ente?
- Mappatura 231 trasversale. I processi che incorporano l’IA sono raccordati ai reati presupposto, incluso il nuovo articolo 25-vicies anche con riguardo ai processi di comunicazione che impiegano contenuti generati o alterati (articolo 612-quater del codice penale), distinguendo la non conformità regolatoria dall’illecito dell’ente?
- Policy anti shadow AI. È vietato l’uso di piattaforme prive di licenza enterprise per dati riservati, con filtri che ne inibiscano l’accesso?
- Procedura di override. È previsto un protocollo che imponga di motivare, datare e sottoscrivere l’accettazione o il rigetto dell’output, individuando chi può autorizzare modifiche ai presidi?
- Presidio contrattuale e flussi. I contratti garantiscono diritti di verifica, accesso ai log e conformità del dataset, e sono formalizzati i flussi verso l’Organismo su incidenti, anomalie e deroghe?
7. Conclusioni
Con il D.Lgs. 160/2026 il rischio tecnologico entra nel catalogo dei reati presupposto e, dal 30 settembre 2026, l'omessa adozione delle misure di sicurezza sui sistemi ad alto rischio e l'omissione intenzionale della sorveglianza umana da parte dell'utilizzatore professionale possono fondare la responsabilità dell'ente. Il dato da cui muovere resta però invariato: la responsabilità non appartiene alla macchina, ma all'organizzazione che ne governa l'impiego.
Il riesame non richiede un impianto parallelo dedicato all'intelligenza artificiale, quanto la rielaborazione della mappatura sui processi che l'IA attraversa e la traduzione della sorveglianza umana in evidenze conservate: è in questa capacità di documentare il governo dello strumento che si misura l'idoneità del Modello.
Nel "Master Corporate governance, compliance integrata e gestione dei rischi" questo argomento viene approfondito insieme agli altri ad esso correlati attraverso casi pratici, documentazione, modelli e soluzioni applicative.
Tutti i corsi sono consultabili nella pagina dedicata.


