- Milano
- 30/09/2026
- Comments (0)
INTELLIGENZA ARTIFICIALE E RESPONSABILITÀ 231: DAL 30 SETTEMBRE 2026 NUOVI REATI PRESUPPOSTO E NUOVI OBBLIGHI DI GOVERNANCE
A poche settimane dal nostro precedente approfondimento dedicato al rapporto tra intelligenza artificiale e Modello 231, il quadro normativo compie un ulteriore e significativo passo avanti.
Con l’entrata in vigore, il 30 settembre 2026, del D.Lgs. 9 settembre 2026, n. 160, pubblicato nella G.U. n. 214 del 15 settembre 2026, la gestione dei rischi connessi all’utilizzo dell’intelligenza artificiale assume una rilevanza diretta anche sul piano penalistico e della responsabilità degli enti ai sensi del D.Lgs. 231/2001.
Nella precedente news avevamo evidenziato come l’introduzione di sistemi di AI nei processi aziendali imponesse già alle imprese di interrogarsi sull’adeguatezza del proprio sistema di governance e controllo e, in particolare, sulla necessità di aggiornare il risk assessment 231 ogniqualvolta l’intelligenza artificiale fosse in grado di incidere su un processo sensibile.
Il nuovo intervento normativo rende oggi questa riflessione ancora più concreta.
→ Il nuovo art. 437-bis c.p.
L’art. 12 del D.Lgs. 160/2026 introduce nel codice penale il nuovo art. 437-bis, rubricato “Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi”.
La disposizione riguarda i sistemi di intelligenza artificiale ad alto rischio e distingue quattro ipotesi: l’omissione delle misure tecniche di sicurezza o di sorveglianza umana nelle fasi di progettazione, addestramento, produzione o immissione sul mercato; l’alterazione illecita dei sistemi; la commissione per colpa grave dei fatti omissivi previsti dal primo comma; l’omissione intenzionale della sorveglianza umana da parte dell’utilizzatore professionale. La rilevanza penale è collegata al pericolo per la vita o l’incolumità pubblica o individuale e, nelle ipotesi aggravate, alla sicurezza dello Stato.
Il dato è particolarmente significativo: la sorveglianza umana, già centrale nell’impianto dell’AI Act, diventa un presidio la cui omissione può assumere rilievo penale, con una disciplina specifica anche per l’utilizzatore professionale di sistemi di AI ad alto rischio.
→ L’intelligenza artificiale entra espressamente nel sistema 231
La novità di maggiore interesse per le imprese è contenuta nell’art. 15 del Decreto.
Viene introdotto nel D.Lgs. 231/2001 il nuovo art. 25-vicies – “Reati commessi con l’uso di sistemi di intelligenza artificiale”, che inserisce nel catalogo dei reati presupposto il nuovo delitto di cui all’art. 437-bis c.p. e il delitto di illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale di cui all’art. 612-quater c.p., già introdotto dalla L. 132/2025.
Per il delitto previsto dall’art. 437-bis c.p. è prevista, a carico dell’ente, una sanzione pecuniaria da 600 a 1.000 quote; per il delitto di cui all’art. 612-quater c.p., la sanzione è invece da 200 a 700 quote. In entrambi i casi si applicano inoltre le sanzioni interdittive richiamate dall’art. 25-vicies, tra cui la sospensione o revoca di autorizzazioni, licenze o concessioni, il divieto di contrattare con la Pubblica Amministrazione, l’esclusione da agevolazioni o finanziamenti e il divieto di pubblicizzare beni o servizi.
L’intelligenza artificiale, dunque, non rappresenta più soltanto un fattore tecnologico capace di incidere indirettamente sui rischi già mappati nel Modello: il legislatore introduce ora specifiche fattispecie collegate all’AI nel catalogo dei reati presupposto 231.
→ Cosa cambia per il Modello 231
La novità normativa non implica, tuttavia, che ogni impresa debba automaticamente introdurre nel proprio Modello una nuova e autonoma “area AI”.
Come avevamo già osservato, l’approccio deve rimanere risk-based: occorre partire dalla concreta organizzazione aziendale e verificare se, dove e come vengono utilizzati sistemi di intelligenza artificiale, quale sia la loro classificazione – con specifica attenzione ai sistemi ad alto rischio – e quali processi aziendali risultino interessati.
Per le imprese diventa quindi opportuno procedere, anzitutto, a una mappatura dei sistemi di AI utilizzati, individuando finalità e processi coinvolti, ruoli, responsabilità e poteri di controllo lungo il ciclo di vita del sistema, distinguendo la posizione dell’utilizzatore professionale da quella degli altri operatori, nonché le misure tecniche di sicurezza e le modalità attraverso cui viene assicurata la supervisione umana.
Su questa base sarà possibile valutare l’impatto sul sistema 231 e, ove necessario, intervenire sul risk assessment, sui protocolli e sulle procedure aziendali, sul sistema delle deleghe e delle responsabilità, sulla formazione e sui flussi informativi, assicurando anche procedure di escalation e adeguata tracciabilità delle decisioni, dei controlli e degli interventi effettuati.
Si tratta, in sostanza, di tradurre la governance dell’intelligenza artificiale in presìdi organizzativi effettivi, documentati e verificabili.
→ Il ruolo dell’Organismo di Vigilanza
Anche il ruolo dell’Organismo di Vigilanza assume una nuova rilevanza.
Come già evidenziato nella nostra precedente News, l’OdV non è chiamato a sostituirsi alle funzioni tecniche deputate alla progettazione, gestione o sicurezza dei sistemi di intelligenza artificiale. Deve, però, essere posto nella condizione di conoscere i sistemi che incidono sui processi rilevanti ai fini 231, la relativa classificazione, le responsabilità organizzative, le modifiche significative, le anomalie rilevate e le misure di remediation adottate.
L’ingresso dei nuovi reati nel catalogo 231 rende pertanto ancora più importante strutturare flussi informativi specifici e proporzionati, idonei a consentire all’OdV di verificare l’effettiva adeguatezza e attuazione dei presìdi adottati dall’ente, senza sovrapporsi alle responsabilità operative delle funzioni competenti.
IN SINTESI
Il D.Lgs. 160/2026 rende ancora più evidente l’interconnessione tra AI governance e compliance 231: sicurezza dei sistemi, supervisione umana, responsabilità organizzative e tracciabilità diventano elementi da valutare anche nella prospettiva della prevenzione del rischio-reato.
Per le imprese, l’adeguamento non può quindi esaurirsi nel mero aggiornamento formale del catalogo dei reati presupposto. Occorre verificare concretamente i processi nei quali l’AI viene utilizzata, i relativi profili di rischio, le responsabilità e i poteri di controllo, nonché l’adeguatezza delle misure di sicurezza, dei meccanismi di supervisione umana, delle procedure, della formazione, della tracciabilità e dei flussi informativi.
Lo Studio Legale Vulcano affianca imprese ed enti in questo percorso di integrazione tra AI governance e sistema 231, dalla valutazione dei rischi all’aggiornamento dei Modelli organizzativi e dei relativi presìdi di controllo.


